Guia de SeguridadUncategorized

Guía de Defensa Digital #1: Contraseñas Fuertes

Serie: Manual básico de seguridad digital para tiempos de incertidumbre.

Por qué empezamos por acá

Cuando se habla de seguridad digital, la conversación suele saltar directo a temas más “sofisticados”: VPN, Tor, cifrado de disco. Pero casi todo lo demás depende de una base que muchas veces se descuida: la contraseña.

Si alguien —un delincuente, una empresa de inteligencia privada, una entidad estatal o quien sea— logra acceder a tu correo o a tu cuenta principal, puede desde ahí restablecer el acceso a casi todo lo demás: redes sociales, banca, almacenamiento en la nube, chats.

Para personas que participan en activismo, periodismo, organización comunitaria o cualquier actividad que pueda generar fricción con el poder de turno, esa cuenta comprometida no es solo un dolor de cabeza técnico: puede exponer contactos, fuentes, ubicaciones y planes.

Hago esta guía especialmente pensando en varios casos de ataques digitales donde las entidades periodísticas han perdido el control de sus redes sociales en la última semana. Situaciones no documentadas por nadie pero que tienen un profundo efecto en la actividad periodística.

Esta guía retoma y adapta al contexto colombiano las recomendaciones de la guía de contraseñas fuertes de la Electronic Frontier Foundation (EFF), una de las organizaciones de referencia mundial en derechos digitales, y añade algunas prácticas que usamos internamente en investigaciones de tipo OSINT.

1. El problema de reutilizar contraseñas

Cada vez que una empresa sufre una filtración de datos, las contraseñas expuestas terminan circulando en bases de datos que cualquiera puede consultar o comprar. Si usas la misma contraseña en varios sitios, basta con que uno solo de esos sitios sea vulnerado para que un atacante pueda entrar a todas tus demás cuentas, probando la misma combinación de correo y contraseña una por una (una técnica conocida como credential stuffing).

La regla es simple: una contraseña única por cada servicio. El problema, claro, es que nadie puede memorizar cincuenta contraseñas distintas. Ahí entran los gestores de contraseñas.

En este medio de comunicación hemos documentado un sin número de ataques digitales en Colombia que incluyen la exposición de claves. Algunas de ellas están custodiados bajos unas técnicas que son vulnerables y otras simplemente están en textos planos. Es decir, es probable y debemos asumirlo así: Su contraseña principal ya está en línea. Y no hay nada qué hacer para remediarlo.

Si usted lee esto es momento de pensar cómo usa las contraseñas. Cuáles repite y cómo las usa.

Es muy importante saber que en Colombia los ciberatacantes tienen en su poder librerias enteras de contraseñas. Es decir, documentos con millones de claves usadas en Colombia que pueden ser usadas en su contra con diversas técnicas.

2. Gestores de contraseñas

Un gestor de contraseñas es una aplicación que genera y guarda contraseñas únicas y complejas por ti, protegidas detrás de una sola contraseña maestra. Ventajas principales:

  • Genera contraseñas que ningún humano adivinaría.
  • Guarda también respuestas a preguntas de seguridad.
  • Sincroniza el acceso entre tus dispositivos.

La contrapartida es que se convierte en un punto único de fallo: si alguien obtiene tu contraseña maestra, en teoría tiene las llaves de todo. Por eso la contraseña maestra debe ser especialmente robusta (ver sección 3) y siempre debe estar protegida con autenticación de dos factores cuando la app lo permita.

¿Y si no confías en tener todo en un solo gestor? Para algunas personas, especialmente bajo amenazas más serias (vigilancia estatal, por ejemplo), una alternativa de baja tecnología —contraseñas distintas por sitio, anotadas en papel y guardadas en un lugar físicamente seguro— puede ser más razonable que un gestor digital. Depende de tu modelo de amenaza: qué tan probable es que alguien registre tu casa versus que comprometa tu computador.

Todos los navegadores actuales tienen una funcionalidad llamada Gestor de Contraseñas. Tanto Safari como Chrome y en general todos. ¿Es bueno utilizar esto? . Eso depende del tipo de riesgo al que se enfrenta cada persona. Quizás la mayoría de personas que leerán este manual no son ciudadanos comunes y corrientes sino personas que de alguna u otra manera pueden sentir que su seguridad podría estar vulnerada por el cambio de gobierno o sienten algún tipo de amenaza. En este caso específico tener las contraseñas en los navegadores es un riesgo. Solo se debe pensar qué pasa si se roban el celular.

Si bien el gestor de contraseñas es un aplicativo que se instala en un dispositivo o que puede tener un plugin para un navegador, los diferentes gestores de contraseñas en el mercado están diseñados para tener mayor seguridad que un navegador. Mi recomendación personal: Use siempre un gestor de contraseñas. No el navegador. Si tiene mucho riesgo es mejor usar el papel y guardar en un sitio seguro.

3. Contraseñas que sí puedes memorizar: el método de los dados

Hay un puñado de contraseñas que conviene memorizar en lugar de guardar en el gestor, porque son la llave de todo lo demás:

  • La contraseña de tu dispositivo (celular, computador).
  • La contraseña de cifrado de disco completo.
  • La contraseña maestra del gestor de contraseñas.
  • La contraseña de tu correo electrónico principal.

El problema es que las personas somos malas generando aleatoriedad. Cuando “inventamos” una contraseña, terminamos usando patrones predecibles.

El método recomendado por la EFF es usar dados físicos junto con una lista de palabras (diceware): se tiran los dados varias veces y el resultado numérico selecciona palabras al azar de una lista predefinida. La combinación de esas palabras forma una frase de contraseña (passphrase).

Para el cifrado de disco y el gestor de contraseñas, se recomienda un mínimo de seis palabras elegidas así. Cuantas más palabras y más al azar, más difícil es de adivinar tanto para una persona como para un computador intentando fuerza bruta. La EFF publica listas de palabras estándar para este método, incluyendo versiones en español.

Diceware en español:

Sé que este método parece aburrido y quién en sus cabales hará todo esto para crear una frase. Pero les aseguro que hacerlo para temas sensibles da una seguridad única. Usted no memoriza una clave, lo que hace es memorizar una frase aleatoria.

Este método es especialmente importante para cuentas que tengan alto riesgo.

4. Cuidado con las “preguntas de seguridad”

Muchos sitios usan preguntas como “¿cuál era el nombre de tu primera mascota?” para verificar tu identidad si olvidas la contraseña. El problema es que las respuestas reales a este tipo de preguntas suelen ser datos públicos o fáciles de investigar —justamente el tipo de información que un investigador OSINT (o alguien con esas habilidades apuntando contra ti) puede reconstruir en minutos.

Recomendación: responde con información ficticia que solo tú conozcas, o mejor aún, con una contraseña aleatoria generada por tu gestor, guardada junto con la respuesta a esa pregunta específica. Nunca reutilices la misma respuesta ficticia en varios sitios.

5. Autenticación de dos factores (2FA)

Una contraseña fuerte no es suficiente por sí sola. La autenticación de dos factores exige un segundo elemento además de la contraseña para entrar a una cuenta. Hay dos formas principales:

  • Aplicación autenticadora (o llave física : un aparatico que entregaban los bancos hace unos años): genera códigos temporales en tu dispositivo. Es la opción más segura.
  • Código por SMS o correo: más débil, porque es más fácil de interceptar.

En Colombia esto tiene una relevancia particular: el cambio o duplicado fraudulento de SIM (SIM swapping) es una de las técnicas que hemos documentado repetidamente en fraudes bancarios locales. Si tu segundo factor depende de un SMS, y alguien logra que tu operador móvil le active un duplicado de tu línea, ese “factor extra” deja de protegerte. Por eso, siempre que un servicio lo permita, usa una aplicación autenticadora o una llave física en lugar de SMS.

Algunas apps autenticadoras ofrecen respaldo cifrado de tus códigos en un servidor de terceros, útil si pierdes el teléfono. Si decides usar esa opción, confirma que el respaldo esté cifrado de extremo a extremo; si la app nunca te pide crear una contraseña para el respaldo, probablemente no lo está.

Lo que quiero decir trayendo el tema de la 2FA es que se recomienda siempre tener autentificación de doble factor para todo. Siempre. Correos, redes sociales, bancos, etc. No todas funcionan igual y cada red o servicio tiene reglas. Es dificil a veces saber qué hacer y cómo funcionan y seguramente este tema será de una segunda versión.

6. Cuando te pueden obligar a revelar tu contraseña

Este punto es importante en un contexto de tensión política. Las leyes sobre entrega forzada de contraseñas varían según el lugar y la situación —retenciones, requisas fronterizas, allanamientos—, y esto no es asesoría legal. Lo que sí conviene tener claro de antemano es tu propio modelo de amenaza: qué información hay en tus dispositivos, quién podría exigirte acceso, y qué harías en ese momento. Pensarlo con calma antes de una situación de presión es mucho mejor que decidir improvisando.

7. Consideraciones adicionales para quienes hacen investigación (periodistas, OSINT, activismo documentado)

Estas prácticas van un poco más allá de lo que necesita el público general, pero son relevantes para quien maneja información sensible de fuentes, investigaciones o comunidades en riesgo:

  • Compartimentación de identidades: usa gestores de contraseñas (o incluso bóvedas) separados para tu vida personal y para tu trabajo de investigación. Que un compromiso de un lado no arrastre al otro.
  • Nunca reutilices contraseñas entre cuentas de investigación y cuentas personales. Si una cuenta creada para una pesquisa específica se ve comprometida, el daño debe quedar contenido ahí.
  • Llaves físicas de seguridad (hardware) para las cuentas críticas: correo principal, gestor de contraseñas, GitHub, hosting. Son más resistentes a phishing que los códigos por app.
  • Asume que un dispositivo puede estar comprometido. Si hay spyware instalado, puede capturar tu contraseña maestra mientras la escribes, sin importar qué tan fuerte sea. Mantener el sistema operativo y las apps actualizadas no es opcional.
  • Backups offline de credenciales críticas, en un medio físico separado del dispositivo principal, para escenarios de incautación o pérdida de equipo.

Checklist práctico

  • Tengo un gestor de contraseñas instalado y en uso.
  • Ninguna contraseña se repite entre sitios.
  • Mi contraseña maestra, la de mi correo y la de cifrado de disco son frases de al menos 6 palabras generadas al azar.
  • Mis respuestas a “preguntas de seguridad” son ficticias y únicas por sitio.
  • Tengo 2FA activo en mis cuentas críticas, preferiblemente por app o llave física, no por SMS.
  • Sé qué haría si me exigieran entregar una contraseña bajo presión.
  • (Si aplica) Mis cuentas de investigación están separadas de mis cuentas personales.

Próximos temas de la serie

Esta es la primera entrega de un manual básico pensado para quienes puedan verse afectados por censura o vigilancia política en Colombia. Próximos temas contemplados: cifrado de dispositivos, comunicaciones seguras, navegación anónima (VPN/Tor), qué hacer si confiscan tu celular, y cómo reducir tu huella digital pública.

Este es el resumen de una clase universitaria que doy sobre este tema y que dura 6 horas. Tiene acciones prácticas y talleres. Debido a la falta de tiempo para poder hacer el video dejo acá el resumen.

Si alguien quiere que del tema de contraseñas se hable específicamente de algún tema puede dejarlo en los comentarios. Igualmente se reciben consejos y tips para manejar mejor el tema de contraseñas.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *