Robo de credenciales se dispara en 2025: IA, MFA phishing‑resistente y Zero Trust para proteger tus identidades

Autor: Publicada 5 min de lectura 138 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Las cifras recientes muestran que el robo de credenciales se ha disparado, con un aumento del 160% en 2025, y que las credenciales comprometidas ya participan en una parte significativa de las filtraciones de datos, según informes como el de Verizon. Estos números no son una curiosidad estadística: son un síntoma claro de que los atacantes han mejorado sus tácticas, integrando inteligencia artificial para automatizar su reconocimiento de víctimas, generar mensajes más convincentes y evadir controles tradicionales. Para las organizaciones esto implica que la verificación de identidad ya no puede ser un trámite; debe ser un proceso contextual, resiliente y auditable.

Una clave para revertir esta tendencia es replantear el papel de las contraseñas y de los factores de autenticación. El uso generalizado de contraseñas estática, la reutilización entre servicios y los procesos de incorporación laxos crean trayectorias de ataque que la automatización maliciosa explota con rapidez. Informes técnicos como el DBIR de Verizon y análisis periodísticos especializados sobre el aumento del robo de credenciales confirman que la exposición es generalizada y que la defensa debe ser múltiple y coordinada.

Robo de credenciales se dispara en 2025: IA, MFA phishing‑resistente y Zero Trust para proteger tus identidades
Imagen generada con IA.

En primer lugar, es imprescindible priorizar MFA resistente al phishing en lugar de soluciones basadas en SMS o aprobaciones push susceptibles a “prompt bombing” o intercambio de SIM. La adopción de estándares como FIDO2 y WebAuthn, hardware tokens, o passkeys reduce drásticamente la probabilidad de compromiso porque eliminan la transmisión de secretos reutilizables. Eso no significa abandonar las contraseñas de la noche a la mañana, sino implementar un plan de transición que contemple la recuperación segura de cuentas y medidas provisionales para usuarios en dispositivos no compatibles.

El soporte técnico y las mesas de ayuda siguen siendo un vector preferido por los atacantes porque actúan como guardianes del acceso legítimo bajo presión. Es fundamental aplicar procedimientos estrictos de verificación antes de resets o cambios críticos: verificar identidad con factores múltiples (no solo información pública), registrar las interacciones sensibles, exigir autorización adicional para cambios de MFA y usar herramientas que integren verificación automática en el flujo del helpdesk. Además, simular ataques de ingeniería social y realizar ejercicios específicos contra deepfakes y suplantación de voz ayuda a endurecer respuestas humanas y técnicas.

La identidad ya no puede evaluarse sólo por “qué conoce” el usuario; hay que comprobar también “desde qué” se accede. Incorporar confianza del dispositivo a las decisiones de acceso —mediante MDM/EMM, EDR, certificados de dispositivo, y evaluación del estado de parcheo— permite aplicar políticas diferenciales: accesos de bajo riesgo con controles mínimos y accesos críticos con step-up authentication o bloqueo. Esta lógica de acceso condicional es el núcleo de un modelo de Zero Trust que reduce la superficie aprovechable por credenciales robadas.

Las passkeys y el passwordless son una alternativa prometedora para reducir la fricción y las ventanas de explotación, pero no son una panacea. Su adopción debe ir acompañada de estrategias de recuperación robustas, gobernanza sobre claves privadas y formación a usuarios para evitar que mecanismos de fallback (por ejemplo, correo de recuperación) se conviertan en la nueva debilidad explotable. Diseñar flujos de traspaso de dispositivos, respaldos seguros y controles administrativos para cuentas privilegiadas es parte esencial de cualquier despliegue de passkeys.

La biometría ofrece conveniencia y una barrera adicional, pero exige un enfoque de protección por diseño: nunca almacenar huellas o rostros en forma sin procesar, preferir la verificación local en el dispositivo, cifrar plantillas biométricas y limitar su uso a procesos concretos. Para entornos de muy alta seguridad, tecnologías de preservación de la privacidad como cifrado homomórfico y protocolos que permiten comparar sin exponer datos subyacentes se acercan a soluciones prácticas; sin embargo, su complejidad y coste requieren evaluaciones de riesgo y pruebas piloto antes de su despliegue masivo.

Robo de credenciales se dispara en 2025: IA, MFA phishing‑resistente y Zero Trust para proteger tus identidades
Imagen generada con IA.

En el plano operativo, es necesario complementar controles técnicos con detección y respuesta: monitorización de patrones de inicio de sesión anómalos, protección de sesiones y cookies, bloqueo de autenticaciones legacy, análisis de credenciales comprometidas y ejercicios regulares de respuesta a incidentes que incluyan escenarios de suplantación asistida por IA. La formación continua de usuarios y equipos de soporte, junto con auditorías periódicas de políticas de acceso, suelen ofrecer el mayor retorno de inversión en reducción de riesgo.

Para los responsables de seguridad, el primer paso práctico es realizar un inventario de vectores de autenticación, mapear puntos débiles (helpdesk, cuentas privilegiadas, mecanismos de recuperación) y priorizar medidas que mitiguen el riesgo con mayor impacto: desplegar MFA phishing‑resistente en cuentas críticas, aplicar confianza de dispositivo para acceso remoto y cerrar canales inseguros como SMS OTP. Acompañe estas medidas con pruebas reales, informes de métricas clave y un plan de comunicación para usuarios que reduzca la fricción y mejore la adopción.

El aumento del robo de credenciales nos recuerda que la seguridad de identidades exige un enfoque multifacético que combine tecnología, procesos y entrenamiento humano. No hay una única solución milagrosa, pero una estrategia coherente que combine MFA robusto, verificación rígida en el soporte, confianza en el dispositivo, passwordless bien gobernado y protección de datos biométricos pone a las organizaciones en una posición de ventaja frente a las tácticas cada vez más automatizadas de los atacantes.

Cobertura

Relacionadas

Mas noticias del mismo tema.