Reparar contraseñas triviales es tan fácil como 123456
¿Por qué todavía es posible «proteger» una cuenta en línea con una cadena de seis dígitos?
7 de mayo de 2026
•
,
4 minutos de lectura

El La contraseña más utilizada global es exactamente lo que piensas: «123456». Esto es según Paso Nortees el último informe anual sobre contraseñas expuestas en violaciones de datos en todo el mundo. Otras opciones demasiado predecibles como “123456789”, “12345678”, “12345” y “admin” también demuestran tener poder de permanencia año tras año.
Mi primer instinto es descartar esto como alarmismo, especialmente teniendo en cuenta que la mala higiene de las contraseñas también fue parte de una sesión de participación comunitaria que di recientemente en la conferencia RSAC. Despotricemos: 4 cosas que deben cambiar en ciberseguridad.
Pero como hoy es el Día Mundial de la Contraseña, tuve que poner esto a prueba: ¿todavía puedo encontrar un sitio web algo convencional que me permita crear una cuenta con «123456» como contraseña? Lamentablemente la respuesta es sí.
Hay sitios web populares como “evadir', que aún permite usar exactamente esa cadena de seis caracteres como contraseña. Podrías descartarlo como un servicio de invitación electrónica hasta que te des cuenta de que estás compartiendo información personal sobre tus invitaciones y potencialmente administrando las respuestas de todos tus invitados a través de una cuenta no segura. La parte impactante de esta prueba tan cruda es descubrir que Evite era sufrió una violación de datos en 2019 que afectó a los datos personales de más de 100 millones de personas. La empresa probablemente debería saber que no debe permitir que sus usuarios utilicen contraseñas tan débiles.
La situación no es mucho mejor para servicios aún más populares. Cuando intenté crear una nueva cuenta en Facebook, la plataforma requirió un nivel adicional de complejidad de contraseña. Pero aun así, una cadena tan simple como “1234567!” Resultó ser una contraseña válida. X ofreció una experiencia similar.
Bueno, Facebook por ejemplo sí. dar algunos consejoscomo por ejemplo: «Evite el uso de palabras comunes como «contraseña».' Y «Si su contraseña no es lo suficientemente segura, mezcle letras mayúsculas y minúsculas. Hazlo más complejo usando una oración más larga o una serie de palabras que puedas recordar pero que otros no conozcan..” Aún así, permite «1234567!» para usar, sin letras, solo un patrón secuencial con un simple signo de exclamación al final, todo fácil de adivinar, especialmente mediante scripts automatizados que prueban cuentas en masa para patrones y cadenas de uso común.
Mientras tanto, Diccionario Collinsque contiene contenido mucho menos confidencial, me obligó a crear una contraseña de ocho caracteres que contenga al menos tres de los siguientes caracteres: letras minúsculas (az), letras mayúsculas (AZ), números (por ejemplo, 0-9) y caracteres especiales (por ejemplo, !@#$%^&*).
Los datos de NordPass sugieren que hay muchos más sitios web que establecen políticas de contraseñas limitadas y permiten contraseñas triviales como «123456». Sin embargo, creo que el método para calcular las contraseñas más comunes también puede contener elementos obsoletos. Por ejemplo, si una empresa ha existido durante 10 años y nunca ha eliminado cuentas de usuarios inactivas, entonces una infracción también afectaría la información obsoleta de cuentas inactivas, parte de la cual puede provenir de antes Se aplicó una política de contraseñas. La motivación detrás de la publicación de datos que acaparan los titulares también es clara: los proveedores que producen las noticias pueden beneficiarse al ofrecer software de gestión de contraseñas por suscripción.
romper el ciclo
Entonces, ¿cómo solucionamos este bucle interminable de negatividad en torno a las contraseñas y la ridícula situación en la que las plataformas todavía permiten contraseñas inseguras?
No apoyo la idea de que los legisladores necesiten mimar a los ciudadanos, pero en este caso, creo que es hora de que los legisladores den un paso al frente y pongan fin al patrón de empresas que no implementan políticas estrictas de autenticación y permiten que los consumidores simplemente elijan. Existen leyes de protección de datos generalizadas que establecen que cuando las empresas almacenan nuestra información personal, deben protegerla con medidas de ciberseguridad apropiadas. Una parte clave de estas medidas es el uso de contraseñas sólidas y complejas y de autenticación multifactor (MFA), como exige cualquier marco de ciberseguridad que se precie. Sin embargo, en muchos casos no existen requisitos de ciberseguridad para la autenticación de los servicios de cara al cliente.
Por otro lado, algunas industrias se han visto obligadas a cambiar a métodos de autenticación modernos. Por ejemplo, en la industria financiera existen varias regulaciones, como la Directiva de Servicios de Pago 2 (PSD2), que requieren MFA para pagos electrónicos y acceso a cuentas de pago en línea.
La legislación debería extenderse a todas las industrias: simplemente hacer cumplir MFA para todas las cuentas creadas en línea, independientemente del servicio al que se acceda, eliminar el uso obsoleto de contraseñas y pasar a seguridad más adecuada para la Internet de hoy.
El obstáculo potencial para exigir este enfoque es la barrera de entrada para las personas que crean cuentas. Las empresas que dependen de la publicidad o la recopilación (y venta) de datos personales para obtener ingresos presionarán fuertemente contra esta medida, y las empresas con grandes presupuestos serán muy exigentes en que nada se interponga en sus ganancias, especialmente nada como proteger las cuentas de los clientes exigiendo una contraseña compleja y/o MFA.
Durante la mayor parte de mis más de 30 años de carrera en la industria de la ciberseguridad, el problema de las contraseñas débiles ha sido un mensaje común compartido todos los días, en muchos eventos y en un día dedicado. Existe una forma sencilla y eficaz de solucionar el problema: exigir contraseñas complejas o, mejor aún, MFA. ¿Podemos poner fin a la discusión sobre las “contraseñas débiles” de una vez por todas?
Para generar contraseñas seguras y obtener más información sobre la seguridad de cuentas en línea, vaya a ESET Generador de contraseñas Página.
Hemos recibido este contenido de ciberseguridad de: Welivesecurity (blog de ESET sobre la protección de malware)
Puedes encontrar la noticia original en el enlace que sigue: https://www.welivesecurity.com/en/cybersecurity/fixing-password-problem-as-easy-as-123456/
ESET es una empresa de ciberseguridad reconocida por sus soluciones innovadoras en protección contra malware y amenazas digitales.
