Una credencial débil. Miles de millones expuestos. Las brechas de 2025–2026 muestran el mismo patrón: accesos no gestionados, software sin parchear y datos que nadie recordaba que aún existían.

El período de dos años entre 2025 y 2026 produjo la mayor exposición de credenciales en la historia registrada. Una única cuenta de portal de soporte sin MFA dio a un atacante acceso a registros de 60 millones de estudiantes y 10 millones de educadores en 18.000 distritos escolares. El ciberataque más costoso en la historia corporativa británica paralizó la producción de fábricas durante semanas y costó aproximadamente 1.900–2.100 millones de libras (alrededor de 2.200–2.500 millones de €).

Los grandes incidentes se investigan exhaustivamente: se publican las causas raíz, se reconstruyen las cadenas de ataque y se divulgan los hallazgos regulatorios. Esto los convierte en la ventana más clara hacia cómo operan realmente los atacantes.

Este artículo analiza qué hizo diferente el período 2025–2026: los cinco cambios estructurales en el comportamiento de los atacantes, las brechas específicas que definieron el período y un marco de seis pasos para cerrar las brechas de credenciales que hicieron posible la mayoría de ellas.

Conclusiones clave

  • La reutilización de credenciales es un riesgo estructural, no un problema de comportamiento del usuario. 16.000 millones de credenciales en un único corpus de búsqueda significa que cualquier contraseña reutilizada es efectivamente pública. Credenciales únicas por servicio, aplicadas a nivel de bóveda, es la única solución fiable.
  • El acceso de terceros es su superficie de acceso. El 48% de las brechas de 2026 se rastrearon hasta un proveedor o integración SaaS. Su postura de seguridad es tan fuerte como la concesión OAuth más débil que haya olvidado.
  • Las cuentas privilegiadas fuera de la gobernanza son las cuentas de mayor riesgo que posee. Tanto SSA como PowerSchool fallaron en el mismo punto: cuentas con acceso sin restricciones que existían fuera de los controles normales de IAM.
  • El software ERP sin parchear es ahora un vector de ataque confirmado y cuantificado financieramente. CVE-2025-31324 costó a JLR aproximadamente 1.900–2.100 millones de libras. Las ventanas de parcheo para software empresarial expuesto a internet se miden en horas, no en semanas.
  • Los datos que no elimina son datos de los que es responsable. La Universidad de Hawái fue responsable de registros desde 1993. La minimización de datos es un control de seguridad, no una casilla de cumplimiento.
  • La ingeniería social elude completamente los controles técnicos. M&S perdió 300 millones de libras no por un zero-day, sino por una llamada telefónica a un agente de soporte. Ningún firewall detiene eso.

El cambio en las ciberamenazas: Tendencias 2025-2026

El período 2025–2026 marcó un cambio estructural en cómo operan los atacantes — alejándose del cifrado de sistemas hacia el robo de datos y la amenaza de publicarlos.

Cinco tendencias definieron el período.

1. La extorsión por robo de datos reemplazó al ransomware como modelo dominante. Grupos de ciberdelincuentes como ShinyHunters industrializaron el enfoque: exfiltrar datos, establecer una fecha límite, publicar si no se paga. Los atacantes ya no necesitan gestionar claves de descifrado ni negociar la recuperación — la exfiltración y un sitio de filtraciones son suficientes.

2. Los ataques a la cadena de suministro de terceros se convirtieron en el vector de entrada principal. El Verizon 2025 DBIR encontró participación de terceros en el 30% de los incidentes confirmados. Para 2026, esa proporción alcanzó el 48% — lo que significa que casi la mitad de todas las brechas ahora se rastrean hasta un proveedor, servicio SaaS o integración OAuth en lugar de un ataque directo a la organización (Verizon 2026 DBIR).

3. La educación y la sanidad se convirtieron en objetivos de alto valor. Los sistemas de información estudiantil y los registros de pacientes ahora contienen números de seguridad social, historiales médicos y datos de seguros — y ambos sectores consistentemente están rezagados en controles básicos como MFA y monitorización de accesos privilegiados.

4. La explotación de vulnerabilidades superó al robo de credenciales como vector de acceso inicial principal — 31% frente al 13% en 2026, la primera vez en la historia del DBIR. La IA comprimió la ventana entre la divulgación y la explotación activa de meses a horas. Las credenciales comprometidas todavía aparecen en el 39% de todas las brechas cuando se considera la cadena completa del ataque.

5. El acceso privilegiado se convirtió en una superficie de ataque por derecho propio. Una única cuenta con acceso sin restricciones y sin monitorización puede exponer más datos que una intrusión externa sofisticada — sin necesidad de escalada de privilegios.

Las brechas a continuación muestran cómo se materializó cada uno de estos patrones en la práctica.

Fecha Empresa Datos comprometidos
Enero 2025 PowerSchool Datos personales de 70 millones de estudiantes y personal, incluidos números de seguridad social (SSN)
Marzo 2025 SSA / DOGE Más de 300 millones de registros de seguridad social supuestamente exportados
Marzo 2025 Conduent Business Services Datos personales y de salud de 62,2 millones de personas
Abril 2025 NYC Health + Hospitals Datos personales, médicos y biométricos de 1,8 millones de pacientes*
Abril 2025 Marks & Spencer Datos de clientes y empleados, resultando en una interrupción prolongada de las operaciones en línea
Abril 2025 Jaguar Land Rover Sistemas corporativos y operaciones comerciales afectados a través del compromiso de SAP NetWeaver
Mayo 2025 Navia 2,7 millones de registros de beneficios expuestos a través de una API no segura
Mayo 2025–2026 Salesforce Experience Cloud Datos CRM de clientes de aproximadamente 100 organizaciones
Junio 2025 Mega-filtración de 16.000 millones de credenciales 16.000 millones de nombres de usuario, contraseñas y registros de autenticación agregados de 30 conjuntos de datos
Julio 2025 Universidad de Hawái Registros personales de 1,2 millones de estudiantes, empleados y solicitantes
Agosto 2025 Miljödata / Volvo Group 870.000 cuentas de usuario en organizaciones públicas y privadas
Febrero 2026 France Titres / ANTS Datos personales de 11,7 millones de cuentas del portal gubernamental
Junio 2026 Klue Datos CRM de clientes de Salesforce, HubSpot y Gong afectando a múltiples clientes empresariales

La mega-filtración de 16.000 millones de credenciales (junio 2025)

La mega-filtración de credenciales de junio de 2025 es la mayor exposición de contraseñas en la historia registrada: 16.000 millones de credenciales de inicio de sesión en 30 bases de datos separadas, descubiertas por investigadores de Cybernews. Los datos eran una agregación de registros de malware infostealer y compilaciones de brechas anteriores, ensamblados en un corpus de búsqueda disponible en mercados de la darknet por 10 dólares.

Los infostealers recopilan credenciales guardadas de navegadores y cookies de sesión después de que el usuario ya se haya autenticado. La reutilización de credenciales convierte una única infección en un problema empresarial: según el análisis de Heimdal Security de los datos del Verizon DBIR 2025, el 94% de las contraseñas aparecen en múltiples cuentas. Un empleado cuyas credenciales de cuenta personal fueron recopiladas puede estar usando la misma contraseña en una VPN corporativa o consola en la nube.

Una bóveda de contraseñas centralizada que genera credenciales únicas por servicio, combinada con MFA resistente al phishing, elimina la reutilización de credenciales como superficie de ataque.

La bóveda autoalojada de Passwork genera y almacena credenciales únicas para cada servicio, haciendo estructuralmente imposible la reutilización de credenciales. Los registros de auditoría muestran exactamente quién accedió a qué y cuándo. Vea cómo funciona — https://passwork.pro/


La cadena de suministro SaaS bajo ataque: Klue, Salesforce Experience Cloud y Volvo/Miljödata

El riesgo de terceros SaaS opera en tres niveles distintos simultáneamente: robo de credenciales, mala configuración y concentración de proveedores.

La brecha de Klue (junio 2026)

La brecha de Klue ilustra el vector de robo de credenciales. Una credencial de cuenta de servicio heredada — del tipo que se crea durante un proyecto de integración y nunca se rota — se utilizó para recopilar tokens OAuth en docenas de plataformas conectadas. Las empresas afectadas incluyeron HackerOne, Recorded Future, Jamf y Tanium. Sus datos CRM en Salesforce, HubSpot y Gong fueron expuestos no porque esas plataformas fueran vulneradas, sino porque una única credencial obsoleta en un servicio conectado dio al atacante el token OAuth necesario para leer datos en todas ellas. El abuso de tokens OAuth a esta escala es una consecuencia directa de integraciones de terceros no gobernadas — shadow IT que los equipos de seguridad a menudo no pueden ver hasta después del hecho.

La mala configuración de Salesforce Experience Cloud (2025–2026)

ShinyHunters explotó una mala configuración de Salesforce Experience Cloud para exponer datos en organizaciones de telecomunicaciones, finanzas y gobierno. Los administradores habían otorgado a los usuarios invitados permisos de lectura más amplios de lo previsto. Las plataformas no fueron vulneradas — fueron mal configuradas. ShinyHunters afirmó haber robado datos de alrededor de 100 empresas de alto perfil, pero Salesforce no confirmó esa cifra.

El ataque de ransomware a Miljödata (agosto 2025)

El grupo DataCarry atacó a Miljödata, un proveedor sueco de software de RRHH que sirve a Volvo Group, aproximadamente otras 25 empresas privadas, 200 municipios suecos y múltiples instituciones educativas. Una brecha de un proveedor se convirtió en cientos de víctimas. Según Have I Been Pwned, 870.000 cuentas fueron expuestas, incluidos números de identificación emitidos por el gobierno. Volvo Group North America comenzó a notificar a los empleados el 29 de septiembre de 2025, confirmando que nombres y números de seguridad social habían sido expuestos — datos que se originaron en los procesos de RRHH de Volvo pero estaban almacenados en un sistema de terceros que Volvo no controlaba.

Juntos, estos tres casos muestran que la gestión de riesgos de terceros no puede reducirse a un cuestionario de proveedores. Requiere monitorización continua de las concesiones OAuth, auditorías de permisos SaaS y una evaluación honesta de cuántos procesos críticos dependen de un único proveedor externo.

👉
Lea nuestra Guía de seguridad de la cadena de suministro 2026 para aprender cómo proteger su negocio de las brechas de terceros.

La sanidad bajo fuego: NYC Health + Hospitals, Conduent y Navia

La sanidad es el sector más costoso de vulnerar. Según el Informe de IBM 2025 sobre el coste de una brecha de datos, el coste medio de una brecha sanitaria alcanzó los 7,42 millones de dólares — casi el doble del promedio global de 4,44 millones de dólares. El período 2025-2026 produjo tres incidentes que muestran por qué.

La brecha de datos de NYC Health + Hospitals (2025)

Los registros de 1,8 millones de pacientes fueron expuestos mediante un compromiso de proveedor externo. La brecha de datos de NYC Health + Hospitals incluyó plantillas biométricas — huellas dactilares y palmares. A diferencia de las contraseñas, los identificadores biométricos no pueden cambiarse. Un empleado cuya contraseña es robada puede restablecerla. Un empleado cuya plantilla de huella dactilar es robada no tiene una opción de recuperación equivalente. La naturaleza permanente de la exposición biométrica hace que los controles de IAM sobre el almacenamiento de datos biométricos sean categóricamente más críticos que los del almacenamiento de contraseñas.

Brecha de Navia (2025)

El administrador de beneficios de salud Navia expuso 2,7 millones de registros a través de un endpoint API público sin autenticación accesible desde internet abierto — una mala configuración que refleja el patrón de exposición de bases de datos anterior, aplicado a la capa de aplicación.

La brecha de Conduent Business Services (2025)

Los atacantes del grupo SafePay estuvieron dentro de la red de Conduent durante 84 días antes de ser detectados. Conduent procesa pagos, documentos y registros médicos para aseguradoras y agencias gubernamentales en toda Norteamérica.

Para cuando se confirmó el alcance completo en junio de 2026, la brecha había afectado a 62,2 millones de personas, convirtiéndola en la tercera mayor brecha de datos sanitarios en la historia registrada. Entre las víctimas confirmadas: Premera Blue Cross, Humana y múltiples filiales de Blue Cross Blue Shield. Los atacantes nunca tocaron directamente a las aseguradoras. Fueron a través del proveedor.

La combinación de datos de alto valor, infraestructura heredada y ecosistemas de proveedores complejos de la sanidad la convierte en el sector más consistentemente afectado tanto por ataques basados en credenciales como por extorsión.

Passwork aplica control de acceso basado en roles en todos los tipos de credenciales, incluidas claves API y contraseñas de cuentas de servicio. Explore cómo Passwork gestiona la gobernanza de credenciales empresariales — https://passwork.pro/

Cuando el privilegio se convierte en un arma: SSA y PowerSchool

El incidente DOGE/SSA ilustra que la amenaza de credenciales más peligrosa no siempre es externa. Una única cuenta privilegiada con acceso sin control puede exponer más datos que cualquier brecha externa.

La exportación de datos de la Administración del Seguro Social (2025)

El caso de la SSA es el argumento más claro de por qué la gestión de acceso privilegiado (PAM) y el principio de mínimo privilegio importan incluso dentro de las organizaciones. Los operadores de DOGE con acceso privilegiado a los sistemas de la SSA supuestamente exportaron un volcado completo de la base de datos en vivo de registros de SSN — cubriendo más de 300 millones de estadounidenses — a un servidor externo no seguro. No hubo atacante externo involucrado.

La brecha de PowerSchool (2025)

Una única cuenta de portal de soporte, sin MFA, monitorización de sesiones ni detección de anomalías, expuso registros de 60 millones de estudiantes y 10 millones de educadores en EE. UU., Canadá y el Reino Unido. El 83% de los estudiantes afectados tuvieron sus números de seguridad social expuestos, junto con registros médicos. La cuenta de soporte ya tenía acceso sin restricciones — no se necesitó escalada de privilegios ni movimiento lateral.

Ambos incidentes apuntan a la misma brecha en la arquitectura de IAM: cuentas privilegiadas que existen fuera del proceso normal de gobernanza de credenciales. Los portales de soporte, las cuentas de proveedores y las puertas traseras administrativas frecuentemente se excluyen de las políticas de rotación de contraseñas, la aplicación de MFA y el registro de auditorías — exactamente los controles que habrían prevenido ambas brechas.

Un análisis detallado de qué es la gestión de acceso privilegiado y mejores prácticas de la experiencia de la industria — en este artículo.

Europa bajo ataque: Marks & Spencer, Jaguar y el coste de la ingeniería social

Tres incidentes europeos de 2025–2026 produjeron las pérdidas más documentadas financieramente del período.

La brecha de Marks & Spencer (2025)

La brecha expuso datos personales de toda la base de clientes de M&S — nombres, direcciones, números de teléfono, fechas de nacimiento e historial de pedidos. M&S no reveló el número exacto de clientes afectados. Scattered Spider, un grupo de ciberdelincuentes conocido por robar datos sensibles de empresas Fortune 500, obtuvo acceso inicial a través de un proveedor de servicios de TI gestionados externos haciéndose pasar por un empleado ante un agente de soporte mediante SIM-swapping. Desde allí, se movieron a través de Active Directory. Las ventas en línea se suspendieron durante 46 días. M&S confirmó un impacto en beneficios de 300 millones de libras (alrededor de 353 millones de €) en sus resultados anuales.

La brecha de Jaguar Land Rover (2025)

Es la brecha de seguridad más costosa en la historia corporativa británica, estimada en 1.900–2.100 millones de libras (alrededor de 2.400 millones de €) por el Cyber Monitoring Centre. Una vulnerabilidad sin parchear de SAP NetWeaver (CVE-2025-31324, parcheada en abril de 2025) paralizó la producción en fábricas a nivel global. Las entregas mayoristas cayeron un 24,2% interanual en el segundo trimestre fiscal de JLR y un 43% en el tercero. El PMI manufacturero del Banco de Inglaterra para septiembre de 2025 cayó a 46,2, citándose el cierre de JLR como factor contribuyente.

La brecha de France Titres / ANTS (2026)

Los atacantes exfiltraron 11,7 millones de cuentas del portal nacional francés de pasaportes y documentos de identidad. Los portales de identidad gubernamentales contienen datos de identidad verificados y legalmente vinculantes — lo que los convierte en objetivos de alto valor precisamente porque los datos no pueden ser disputados ni reemplazados.

Los casos de M&S y JLR confirman dos vectores de ataque que ahora están cuantificados financieramente: ingeniería social contra contratistas externos y explotación de software ERP empresarial sin parchear.


El problema de los datos en la sombra: Universidad de Hawái y el riesgo de los archivos heredados

La brecha de la Universidad de Hawái (2025) expuso registros desde 1993 hasta 2007 — datos que nunca fueron eliminados, cifrados ni auditados, demostrando que la minimización de datos es un control de seguridad directo.

Un ataque de ransomware expuso 1,2 millones de registros, incluidos archivos de investigación creados antes de que existieran los estándares modernos de cifrado. Los datos de 1993 a 2007 nunca estuvieron sujetos a los controles de acceso actuales, pero permanecían en infraestructura activa — consultables, exfiltrables y legalmente responsabilidad de la universidad.

El shadow IT y los datos en la sombra son dos caras del mismo fallo de gobernanza. El shadow IT es la aplicación no autorizada ejecutándose en su red. Los datos en la sombra son el conjunto de datos que se creó para un proyecto en 2001, nunca se eliminó y nunca se incluyó en ningún inventario de datos. Ambos son invisibles para los controles de seguridad porque nunca fueron registrados en primer lugar.

El control es la minimización de datos: retener solo lo operacionalmente necesario y auditar los conjuntos de datos heredados en un calendario definido. Las organizaciones que no pueden responder «¿qué datos tenemos, dónde están y quién puede acceder a ellos?» no pueden defenderlos.


Cómo proteger su empresa de la próxima mega-filtración

El Marco de defensa de credenciales empresariales mapea cada control directamente a un patrón de brecha de este artículo.

Paso 1. Implemente una bóveda de contraseñas empresarial centralizada.

Elimina la reutilización de credenciales y proporciona una pista de auditoría única para todo el acceso a credenciales. Una bóveda de contraseñas centralizada con control de acceso basado en roles significa que cuando una credencial se ve comprometida, el radio de explosión se contiene a lo que esa credencial estaba autorizada a acceder — no a todo lo que el empleado conocía.

Paso 2. Aplique contraseñas de mínimo 15 caracteres y MFA resistente al phishing.

Las políticas de contraseñas heredadas — rotación obligatoria cada 90 días, reglas de complejidad que requieren símbolos y mayúsculas/minúsculas — son contraproducentes. NIST SP 800-63B Rev. 4 elimina ambos requisitos. El razonamiento es empírico: la rotación forzada produce cambios incrementales predecibles (Password1! → Password2!), y las reglas de complejidad generan contraseñas difíciles de recordar para humanos pero fáciles de descifrar para herramientas automatizadas.

Criterio Enfoque antiguo NIST SP 800-63B Rev. 4
Longitud mínima 8 caracteres 15 caracteres (recomendado)
Reglas de complejidad Mayúscula, número, símbolo requeridos Sin reglas de composición
Caducidad Rotación cada 90 días Sin caducidad periódica
Activador de rotación Basado en calendario Solo por compromiso
Requisito de MFA Opcional MFA resistente al phishing en AAL2+
Contraseñas prohibidas Raramente aplicado Verificar contra listas de brechas conocidas

Para MFA específicamente: OTP basado en SMS no se recomienda en AAL2. Las llaves de hardware y las passkeys cumplen el umbral de resistencia al phishing. El Verizon 2025 DBIR señala que las técnicas de evasión de MFA están creciendo — el robo de tokens representa el 31% de los métodos de evasión, la fatiga de MFA el 22% — pero tener MFA habilitado todavía elimina la gran mayoría de los ataques basados en credenciales.

Paso 3. Audite y revoque integraciones SaaS de terceros no gobernadas y concesiones OAuth.

Realice una auditoría trimestral de todas las concesiones OAuth en su proveedor de identidad. Revoque cualquier concesión que no pueda atribuirse a una integración activa y documentada. Las cuentas de servicio heredadas deben rotarse en un calendario definido y desmantelarse cuando la integración se retire.

Paso 4. Aplique controles PAM y el principio de mínimo privilegio.

Ninguna cuenta — interna o externa — debe tener acceso más allá de lo que requiere su función documentada. Las cuentas privilegiadas deben tener tiempo limitado, sesiones grabadas y estar sujetas a los mismos requisitos de MFA que cualquier otra cuenta.

Paso 5. Aplique la minimización de datos y audite los conjuntos de datos heredados.

Establezca un calendario de retención de datos. Realice una auditoría anual de conjuntos de datos con más de cinco años de antigüedad. Los datos que no tienen propósito operativo actual deben eliminarse, no archivarse en un servidor activo.

Paso 6. Elimine la caducidad arbitraria de contraseñas; adopte rotación basada en compromiso.

Rote las credenciales cuando se detecte o sospeche un compromiso — no por calendario. Integre su bóveda de contraseñas con fuentes de inteligencia de brechas para que la rotación se active por evidencia, no por un reloj de 90 días que entrena a los usuarios a hacer cambios predecibles.


Conclusión

Tres causas raíz aparecen brecha tras brecha a lo largo de este artículo: credenciales no gestionadas o reutilizadas, accesos sin control o con permisos excesivos, y datos retenidos mucho después de cualquier propósito operativo. Cada incidente cubierto aquí, desde el volcado de 16.000 millones de credenciales hasta el cierre de JLR por 1.900 millones de libras, se mapea a al menos uno de esos tres fallos.

Cada control en el Marco de defensa de credenciales empresariales se mapea a un fallo documentado en una brecha nombrada anteriormente. La pregunta para su organización: ¿cuáles de esos fallos está replicando ahora mismo?

Comience con una auditoría de credenciales: cada cuenta privilegiada, cada concesión OAuth, cada cuenta de servicio en su entorno. Si no puede responder esas preguntas en menos de una hora, tiene un problema de visibilidad antes de tener un problema de seguridad.

Passwork es un gestor de contraseñas y secretos autoalojado construido exactamente para esa auditoría: bóvedas centralizadas, acceso basado en roles y cifrado de conocimiento cero, para que siempre sepa quién tiene acceso a qué. Explore las opciones de implementación — passwork.pro


Preguntas frecuentes

¿Cuál fue la mayor brecha de datos en 2025?

La mega-filtración de 16.000 millones de credenciales en junio de 2025 es la mayor exposición de contraseñas en la historia registrada. Los investigadores de Cybernews descubrieron 30 bases de datos separadas que contenían 16.000 millones de credenciales de inicio de sesión agregadas de registros de malware infostealer y compilaciones de brechas anteriores. Los datos estaban disponibles en mercados criminales por tan solo 10 dólares por acceso.

¿Cómo funcionan los ataques de extorsión por robo de datos?

Los atacantes exfiltran datos sensibles, establecen una fecha límite de rescate y publican si no se paga. No se despliega cifrado — no hay ruta técnica de recuperación. El único apalancamiento es la amenaza de publicación. Este modelo no requiere gestión de claves de descifrado ni negociación sobre la restauración del sistema, por lo que grupos como ShinyHunters lo adoptaron a escala. La única defensa efectiva es prevenir la exfiltración en primer lugar: controles de acceso, monitorización de salida y aplicación del mínimo privilegio.

¿Cuál es el vector de acceso inicial más común en las brechas de 2025–2026?

La explotación de vulnerabilidades superó al robo de credenciales por primera vez en el Verizon 2026 DBIR, representando el 31% del acceso inicial frente al 13% de credenciales robadas. Pero las credenciales comprometidas todavía aparecen en el 39% de todas las brechas cuando se considera la cadena completa del ataque — más comúnmente a través de malware infostealer que recopila contraseñas reutilizadas de cuentas personales y las aplica a sistemas corporativos.

¿Cómo se traduce el riesgo de terceros en una brecha directa?

Un proveedor, servicio SaaS o integración OAuth con acceso a sus sistemas es una extensión de su superficie de ataque. La brecha de Conduent afectó a 62,2 millones de personas en docenas de aseguradoras — ninguna de las cuales fue atacada directamente. La brecha de Klue expuso datos CRM de HackerOne, Recorded Future, Jamf y Tanium a través de una única credencial obsoleta de cuenta de servicio. Para 2026, el 48% de las brechas confirmadas se rastrearon hasta un tercero (Verizon 2026 DBIR).

¿Se pueden recuperar los datos biométricos después de una brecha?

No. A diferencia de las contraseñas, los identificadores biométricos como huellas dactilares y palmares no pueden cambiarse ni reemitirse. La brecha de NYC Health + Hospitals expuso plantillas biométricas de 1,8 millones de pacientes. Esas personas no tienen el equivalente a un restablecimiento de contraseña — sus identificadores biométricos están permanentemente comprometidos para cualquier sistema que dependa de ellos.

¿Qué hizo tan costosa la brecha de Marks & Spencer?

La pérdida de 300 millones de libras vino de la interrupción operativa, no de la brecha en sí. Scattered Spider usó SIM-swapping y suplantación de identidad ante soporte técnico para obtener credenciales de un contratista externo, luego se movió a través de Active Directory. Las ventas en línea se suspendieron durante 46 días. El ataque no requirió ningún exploit técnico — una llamada telefónica a un agente de soporte fue suficiente. Eso es lo que hace que la ingeniería social sea desproporcionadamente costosa: elude completamente los controles técnicos.

Passwork vs 1Password: El mejor gestor de contraseñas para la UE
GDPR, NIS2, ANSSI 2027 — la presión regulatoria sigue aumentando. Comparamos Passwork y 1Password en los criterios que importan a las empresas europeas: soberanía de datos, preparación para auditorías, modelo de implementación y coste total de propiedad real.
Gestión de contraseñas en equipo: La guía completa para 2026
Aprenda cómo los equipos comparten credenciales de forma segura en 2026 — RBAC, registros de auditoría, listas de verificación de offboarding, requisitos de NIST SP 800-63B Rev. 4 e implementación autoalojada vs. en la nube.
11 riesgos de reutilización de contraseñas y cómo evitarlos
Reutilizar una contraseña parece inofensivo. No lo es. Aquí explicamos por qué una sola credencial filtrada puede desmoronar toda la seguridad de su organización — y cómo evitar que suceda.