Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Las cifras recientes muestran que el robo de credenciales se ha disparado, con un aumento del 160% en 2025, y que las credenciales comprometidas ya participan en una parte significativa de las filtraciones de datos, según informes como el de Verizon. Estos números no son una curiosidad estadística: son un síntoma claro de que los atacantes han mejorado sus tácticas, integrando inteligencia artificial para automatizar su reconocimiento de víctimas, generar mensajes más convincentes y evadir controles tradicionales. Para las organizaciones esto implica que la verificación de identidad ya no puede ser un trámite; debe ser un proceso contextual, resiliente y auditable.
Una clave para revertir esta tendencia es replantear el papel de las contraseñas y de los factores de autenticación. El uso generalizado de contraseñas estática, la reutilización entre servicios y los procesos de incorporación laxos crean trayectorias de ataque que la automatización maliciosa explota con rapidez. Informes técnicos como el DBIR de Verizon y análisis periodísticos especializados sobre el aumento del robo de credenciales confirman que la exposición es generalizada y que la defensa debe ser múltiple y coordinada.

En primer lugar, es imprescindible priorizar MFA resistente al phishing en lugar de soluciones basadas en SMS o aprobaciones push susceptibles a “prompt bombing” o intercambio de SIM. La adopción de estándares como FIDO2 y WebAuthn, hardware tokens, o passkeys reduce drásticamente la probabilidad de compromiso porque eliminan la transmisión de secretos reutilizables. Eso no significa abandonar las contraseñas de la noche a la mañana, sino implementar un plan de transición que contemple la recuperación segura de cuentas y medidas provisionales para usuarios en dispositivos no compatibles.
El soporte técnico y las mesas de ayuda siguen siendo un vector preferido por los atacantes porque actúan como guardianes del acceso legítimo bajo presión. Es fundamental aplicar procedimientos estrictos de verificación antes de resets o cambios críticos: verificar identidad con factores múltiples (no solo información pública), registrar las interacciones sensibles, exigir autorización adicional para cambios de MFA y usar herramientas que integren verificación automática en el flujo del helpdesk. Además, simular ataques de ingeniería social y realizar ejercicios específicos contra deepfakes y suplantación de voz ayuda a endurecer respuestas humanas y técnicas.
La identidad ya no puede evaluarse sólo por “qué conoce” el usuario; hay que comprobar también “desde qué” se accede. Incorporar confianza del dispositivo a las decisiones de acceso —mediante MDM/EMM, EDR, certificados de dispositivo, y evaluación del estado de parcheo— permite aplicar políticas diferenciales: accesos de bajo riesgo con controles mínimos y accesos críticos con step-up authentication o bloqueo. Esta lógica de acceso condicional es el núcleo de un modelo de Zero Trust que reduce la superficie aprovechable por credenciales robadas.
Las passkeys y el passwordless son una alternativa prometedora para reducir la fricción y las ventanas de explotación, pero no son una panacea. Su adopción debe ir acompañada de estrategias de recuperación robustas, gobernanza sobre claves privadas y formación a usuarios para evitar que mecanismos de fallback (por ejemplo, correo de recuperación) se conviertan en la nueva debilidad explotable. Diseñar flujos de traspaso de dispositivos, respaldos seguros y controles administrativos para cuentas privilegiadas es parte esencial de cualquier despliegue de passkeys.
La biometría ofrece conveniencia y una barrera adicional, pero exige un enfoque de protección por diseño: nunca almacenar huellas o rostros en forma sin procesar, preferir la verificación local en el dispositivo, cifrar plantillas biométricas y limitar su uso a procesos concretos. Para entornos de muy alta seguridad, tecnologías de preservación de la privacidad como cifrado homomórfico y protocolos que permiten comparar sin exponer datos subyacentes se acercan a soluciones prácticas; sin embargo, su complejidad y coste requieren evaluaciones de riesgo y pruebas piloto antes de su despliegue masivo.

En el plano operativo, es necesario complementar controles técnicos con detección y respuesta: monitorización de patrones de inicio de sesión anómalos, protección de sesiones y cookies, bloqueo de autenticaciones legacy, análisis de credenciales comprometidas y ejercicios regulares de respuesta a incidentes que incluyan escenarios de suplantación asistida por IA. La formación continua de usuarios y equipos de soporte, junto con auditorías periódicas de políticas de acceso, suelen ofrecer el mayor retorno de inversión en reducción de riesgo.
Para los responsables de seguridad, el primer paso práctico es realizar un inventario de vectores de autenticación, mapear puntos débiles (helpdesk, cuentas privilegiadas, mecanismos de recuperación) y priorizar medidas que mitiguen el riesgo con mayor impacto: desplegar MFA phishing‑resistente en cuentas críticas, aplicar confianza de dispositivo para acceso remoto y cerrar canales inseguros como SMS OTP. Acompañe estas medidas con pruebas reales, informes de métricas clave y un plan de comunicación para usuarios que reduzca la fricción y mejore la adopción.
El aumento del robo de credenciales nos recuerda que la seguridad de identidades exige un enfoque multifacético que combine tecnología, procesos y entrenamiento humano. No hay una única solución milagrosa, pero una estrategia coherente que combine MFA robusto, verificación rígida en el soporte, confianza en el dispositivo, passwordless bien gobernado y protección de datos biométricos pone a las organizaciones en una posición de ventaja frente a las tácticas cada vez más automatizadas de los atacantes.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...