Esta página se tradujo automáticamente. Lee la versión original en inglés aquí.
Whitepaper empresarial de Passkeys. Guías prácticas, patrones de despliegue y KPIs para programas de passkeys.
La brecha de datos de LastPass de 2022-2023 sirve como recordatorio de cómo los ciberataques sofisticados pueden derivar en desastres de seguridad a largo plazo. Este análisis exhaustivo desglosa el incidente, su impacto y las lecciones cruciales para las organizaciones que buscan fortalecer su postura de seguridad.
Artículos recientes
♟️
Problemas del día 2 de las claves de acceso: 5 riesgos tras el lanzamiento
🔑
¿Por qué el manejo seguro de documentos es esencial para las empresas modernas?
♟️
Por qué incluso su contraseña más compleja será descifrada pronto
♟️
Reutilización de contraseñas en Japón: sigue en el 84 % [2026]
♟️
El papel de la IA en la detección de ciberamenazas
Las consecuencias de la brecha han sido graves y duraderas:
La brecha comenzó cuando los atacantes obtuvieron acceso no autorizado al entorno de desarrollo de LastPass a través de una única cuenta de desarrollador comprometida. En esta etapa, los atacantes obtuvieron:
¿Por qué son importantes las claves de acceso?
Las contraseñas y el phishing ponen a las empresas en riesgo. Las claves de acceso ofrecen la única solución MFA que equilibra la seguridad y la experiencia del usuario. Nuestro informe técnico cubre la implementación y el impacto comercial.

Lo que inicialmente parecía contenido escaló rápidamente cuando los atacantes aprovecharon la información robada para:
Suscríbete a nuestro Substack de passkeys para recibir las últimas noticias.
En una actualización reveladora, LastPass comunicó que los atacantes habían:
Igor Gjorgjioski
Head of Digital Channels & Platform Enablement, VicRoads
We hit 80% mobile passkey activation across 5M+ users without replacing our IDP.
See how VicRoads scaled passkeys to 5M+ users — alongside their existing IDP.
Read the case studyLa brecha de datos de LastPass sirve como una lección crucial sobre la importancia de las medidas de seguridad integrales y de una respuesta adecuada a incidentes. Las organizaciones deben adoptar un enfoque proactivo respecto a la seguridad, implementando múltiples capas de protección y preparándose para posibles brechas. Al aprender de este incidente, las empresas pueden proteger mejor sus activos y mantener la confianza de sus clientes.
Corbado es la Passkey Intelligence Platform para equipos de CIAM que gestionan autenticación de consumidores a gran escala. Te ayudamos a ver lo que los logs de tu IDP y las herramientas de analytics genéricas no muestran: qué dispositivos, versiones de SO, navegadores y gestores de credenciales soportan passkeys, por qué los registros no se convierten en inicios de sesión, dónde falla el flujo de WebAuthn y cuándo una actualización de SO o navegador rompe el login en silencio — todo sin reemplazar Okta, Auth0, Ping, Cognito o tu IDP propio. Dos productos: Corbado Observe aporta observabilidad para passkeys y cualquier otro método de login. Corbado Connect añade passkeys gestionados con analytics integrado (junto a tu IDP). VicRoads ejecuta passkeys para más de 5M de usuarios con Corbado (+80 % de activación de passkey). Habla con un experto en Passkeys →
Los atacantes utilizaron el código fuente y la información técnica robada del entorno de desarrollo de LastPass en agosto de 2022 para acceder a un servicio de almacenamiento en la nube de terceros que contenía copias de seguridad de las bóvedas de los clientes. Esta escalada de múltiples etapas se desarrolló durante varios meses antes de que se revelara su alcance total a principios de 2023.
Los atacantes obtuvieron tanto las copias de seguridad de las bóvedas encriptadas como, de manera crítica, las claves de desencriptación al implementar un registrador de teclas en la computadora personal de un ingeniero senior de DevOps. La captura de las contraseñas maestras junto con las claves de desencriptación significó que la encriptación por sí sola no podía proteger completamente los datos de los clientes.
La computadora personal de un ingeniero senior de DevOps se vio comprometida a través de una vulnerabilidad en un software multimedia de terceros, un riesgo que las políticas sólidas de protección de endpoints para dispositivos de trabajo remoto están diseñadas para prevenir. Restringir la instalación de software personal y hacer cumplir las auditorías de seguridad en las configuraciones domésticas son mitigaciones clave.
Los datos expuestos abarcaron dos categorías: información del cliente, incluidos nombres, direcciones de facturación, direcciones de correo electrónico, números de teléfono y direcciones IP, además de datos técnicos que cubren copias de seguridad de bóvedas de clientes, secretos de DevOps, almacenamiento de copias de seguridad en la nube y copias de seguridad de bases de datos de federación y MFA. Esta combinación de datos personales y de infraestructura hizo que la brecha fuera especialmente dañina.
Artículos relacionados
Tabla de contenidos