Cómo tener ahora la contraseña del futuro en 3 pasos

Las credenciales comprometidas representan la principal causa de ciberataque por segundo año consecutivo (41% de los casos), según se indica en la edición de 2025 del informe Active Adversary de Sophos. Además, según este estudio, las sofisticadas técnicas, tácticas y procedimientos (TTP) de los ciberatacantes en 2025 les permitirán burlar fácilmente los métodos de autenticación tradicionales. Por este motivo, es esencial que los usuarios y las empresas adopten métodos más sólidos para proteger sus datos contra el robo de credenciales.

Con ocasión del Día Mundial de la Contraseña, que se celebra el 1 de mayo, Sophos, líder mundial en soluciones de seguridad innovadoras para derrotar a los ciberataques, subraya los límites de la contraseña y de los métodos de autenticación basados en el conocimiento, prestando atención a tres aspectos clave para tener en cuenta:

1.     Un libro sobre una mesa

El contenido generado por IA puede ser incorrecto.Los límites de la protección basada en el conocimiento

Las soluciones de autenticación doble o multifactor (2FA/MFA) están muy extendidas. Sin embargo, al igual que la contraseña, estas capas adicionales de protección a menudo se basan en códigos secretos basados en el conocimiento que se comparte a través de SMS o aplicaciones de autenticación. Por desgracia, muchos de estos métodos siguen siendo vulnerables. Los cibercriminales disponen ahora de herramientas que, como evilginx2, facilitan eludir estas protecciones a través de la automatización de la suplantación de identidad o robando las cookies de sesión.

Esto significa que el camino de posponer constantemente el momento en el que las contraseñas queden obsoletas, mediante frágiles complementos, parece plagado de peligros. La realidad del panorama de las ciberamenazas debería empujar a las empresas hacia un cambio de paradigma que abandone el modelo de contraseñas y los secretos compartidos basados en el conocimiento.

2.     WebAuthn y claves de acceso. ¿Hacia una autenticación multifactor más fuerte?

Para protegerse contra el phishing, el protocolo WebAuthn (que utiliza, en particular, claves de acceso o passkeys) cuenta con el respaldo de los expertos en ciberseguridad. Con este método, cuando se crea una cuenta, se genera un par único, público/privado, de claves cifradas. A continuación, éstas se almacenan localmente: en el servidor de la página web para la clave pública y en el terminal del usuario para la clave privada, junto con el nombre del sitio y el identificador de usuario.

Para conectarse, el usuario ya no necesita introducir una contraseña o un código secreto compartido por SMS o una aplicación de autenticación. En su lugar, el servidor envía una solicitud de autenticación digital que sólo puede resolverse si el usuario está en posesión física de un dispositivo y puede demostrar que es el propietario de la clave privada (mediante verificación biométrica, por ejemplo). Por tanto, la autenticación sigue basándose en dos factores, pero éstos no dependen de los conocimientos del usuario, sino de la posesión física del dispositivo y de las características biométricas del propio usuario. En principio, por tanto, no pueden robarse mediante métodos convencionales de suplantación de identidad.

Además, el proceso de autenticación incluye una comprobación bidireccional que permite al usuario verificar la identidad del servicio mediante el dominio de la página web, enviado cuando el servidor solicita la autenticación. A diferencia de los métodos que utilizan contraseñas y códigos secretos basados en el conocimiento, el usuario ya no es el único que debe demostrar su legitimidad.

3.     Precauciones que deben tomarse para garantizar una autenticación robusta y simplificada

Este nuevo estándar sectorial, basado en la norma FIDO2, parece ofrecer una protección probada contra el phishing (principal causa de amenaza para el robo de credenciales), al mismo tiempo que simplifica la autenticación para los usuarios.

No obstante, aunque WebAuthn representa un gran paso hacia adelante, persisten varias vulnerabilidades, por lo que se impone la vigilancia:

·      Es fundamental garantizar que el dispositivo o la nube donde se almacenan las claves sea seguro

·      La transición satisfactoria a WebAuthn requiere la aceptación y adopción por parte de las empresas y departamentos

·      El robo de cookies de sesión sigue siendo una forma de ataque que permitiría a los cibercriminales eludir esta protección

Es importante tener en cuenta que los delincuentes perfeccionan constantemente sus métodos de ciberataque. Por eso, adoptar estas tecnologías debería ser hoy una prioridad estratégica de ciberseguridad para las empresas.

Según Chester Wisniewski, Director, Global Field CISO de Sophos: "Tenemos que dejar de depender de las contraseñas y los secretos compartidos. Las claves de acceso o passkeys representan hoy la solución más sólida para construir un futuro sin contraseñas, phishing y, con suerte, compromiso a gran escala".

BOSS y Bombay Sapphire lideran la apuesta por el glamour y la sostenibilidad en el E1 Series Miami (la nueva cita del deporte eléctrico global)

(Por Maurizio y Ortega desde Miami) Miami ha sido el epicentro del lujo, la innovación y la conciencia ambiental con la llegada del UIM E1 World Championship los días 7 y 8 de noviembre en Virginia Key. Marcas premium como BOSS y Bombay Sapphire se posicionan como patrocinadores oficiales de un evento que combina élite deportiva, sostenibilidad y estrellas de talla mundial como Marc Anthony, Rafa Nadal y Will Smith.

(Tiempo de lectura de valor: 4 minutos)

Aragón dará cita a los principales líderes empresariales del país en el XXIV Congreso de Directivos CEDE

Con el lema “Europa: del diagnóstico a la acción”, la edición de este año pondrá el foco en el papel que el Viejo Continente debe desempeñar en el nuevo escenario global. Gracias a los debates que se llevarán a cabo durante la jornada, se abordarán los grandes desafíos a los que se enfrenta la Unión Europea y las reformas necesarias para mantener su liderazgo económico, político y social. El Congreso de Directivos CEDE se ha posicionado ya como una cita ineludible para directivos y ejecutivos, convirtiéndose en el evento de referencia para la cúpula empresarial del país que congregará a más 1.600 directivos de todo el ámbito nacional y 500 jóvenes en el evento “Talento en Crecimiento”. 

WatchParty en la WC2026 el boom del universo de la experiencia phygital en Miami y Florida

(Juan Maqueda, desde Miami con la colaboración de Marcelo Maurizio) En su múltiple rol, Juan Maqueda nos introduce al exitoso mundo de las WatchParty. Desde la agencia LatamOne - Full Agency (https://www.latamone.com) en Miami, en coordinación con InfoNegocios.Miami, nos estamos preparando para las WatchParty en la WC2026, una experiencia irrepetible para vivir la Copa del Mundo como nunca antes.

CaixaBank incrementa un 24% la financiación de viviendas con certificación energética A y B y alcanza los 1.185 millones de euros en el tercer trimestre de 2025

CaixaBank ha alcanzado 1.185 millones de euros en financiación de viviendas de uso residencial con certificado de eficiencia energética A o B durante los nueve primeros meses de 2025, lo que supone un incremento del 24% respecto al mismo periodo del año anterior, cuando se formalizaron 4.089 operaciones por un importe total de 958 millones.