Articulo de referencia

LastPass

{{cite web |last1=Chesto |first1=John |title=LastPass has a new CEO |url=https://www.bostonglobe.com/2022/04/26/business/lastpass-has-new-ceo/ |website=The Boston Globe |access-...

LastPass es una aplicación de gestión de contraseñas . [ 3 ] La versión estándar de LastPass viene con una interfaz web , pero también incluye una extensión de navegador , una aplicación y soporte para bookmarklets .

Fundada en 2008 por cuatro desarrolladores, [ 4 ] [ 5 ] LastPass fue adquirida por GoTo (anteriormente LogMeIn Inc.) por 110 millones de dólares en 2015. [ 6 ] LastPass se separó de GoTo para convertirse en un negocio independiente en 2024. [ 7 ]

LastPass es conocido por sufrir incidentes de seguridad importantes entre 2011 y 2022. En particular, a finales de 2022, se filtraron datos de usuarios, información de facturación y bóvedas (con algunos campos cifrados y otros no) [ a ] [ 8 ] , lo que llevó a muchos profesionales de la seguridad a pedir a los usuarios que cambiaran todas sus contraseñas y se pasaran a otros gestores de contraseñas. [ 9 ]

Descripción general

El contenido de un usuario en LastPass, incluyendo contraseñas y notas seguras, está protegido por una contraseña maestra. El contenido se sincroniza con cualquier dispositivo en el que el usuario utilice el software o las extensiones de la aplicación LastPass. La información se cifra con cifrado AES-256 con PBKDF2 SHA-256 , hashes con sal y la posibilidad de aumentar el número de iteraciones de la contraseña. El cifrado y el descifrado se realizan a nivel del dispositivo. [ 10 ] [ 11 ]

LastPass cuenta con un autocompletador de formularios que automatiza la introducción de contraseñas y el llenado de formularios, y admite la generación de contraseñas , el uso compartido de sitios web, el registro de actividad en sitios web y la autenticación de dos factores. LastPass admite la autenticación de dos factores mediante diversos métodos, incluyendo la aplicación LastPass Authenticator para teléfonos móviles, así como otros como YubiKey . [ 12 ]

A diferencia de otros gestores de contraseñas importantes, LastPass ofrece una pista de contraseña configurada por el usuario , lo que permite el acceso cuando falta la contraseña maestra. [ 13 ]

Historia

El 2 de diciembre de 2010, se anunció que LastPass había adquirido Xmarks , una extensión de navegador web que permitía la sincronización de contraseñas entre navegadores. La adquisición significó la supervivencia de Xmarks, que tenía problemas financieros, y aunque los dos servicios permanecieron separados, la adquisición conllevó una reducción en el precio de las suscripciones premium de pago que combinaban ambos servicios. [ 14 ] [ 15 ] El 30 de marzo de 2018, se anunció que el servicio Xmarks se cerraría el 1 de mayo de 2018, según un correo electrónico enviado a los usuarios de LastPass. [ 16 ]

El 9 de octubre de 2015, GoTo adquirió LastPass por 110 millones de dólares. La empresa se fusionó bajo la marca LastPass con un producto similar, Meldium, que ya había sido adquirido por GoTo. [ 17 ] [ 18 ]

El 16 de marzo de 2016, LastPass lanzó LastPass Authenticator, una aplicación gratuita de autenticación de dos factores. [ 19 ]

El 2 de noviembre de 2016, LastPass anunció que las cuentas gratuitas ahora permitirían sincronizar el contenido del usuario con cualquier dispositivo, una función que antes era exclusiva de las cuentas de pago. Anteriormente, una cuenta gratuita en el servicio significaba que solo sincronizaría el contenido con una aplicación. [ 20 ] [ 21 ]

En agosto de 2017, LastPass anunció LastPass Families, un plan familiar para compartir contraseñas, información bancaria y otros datos confidenciales entre los miembros de la familia por una suscripción anual de 48 dólares. También duplicaron el precio de la versión Premium sin añadirle ninguna función nueva. En cambio, eliminaron algunas funciones de la versión gratuita. [ 22 ]

El 14 de diciembre de 2021, GoTo anunció que LastPass se establecería como una empresa independiente. [ 23 ] La escisión se completó en mayo de 2024, y LastPass quedó bajo el control directo de Francisco Partners y Elliott Investment Management , las firmas de capital privado que privatizaron GoTo en 2020. [ 7 ] [ 24 ]

Recepción

En marzo de 2009, PC Magazine otorgó a LastPass cinco estrellas, la calificación de "Excelente" y el reconocimiento de "Elección del Editor" para la gestión de contraseñas. [ 25 ] Una nueva reseña en 2016, tras el lanzamiento de LastPass 4.0, le valió al servicio nuevamente cinco estrellas, la calificación de "Sobresaliente" y el reconocimiento de "Elección del Editor". [ 26 ]

En julio de 2010, Steve Gibson cubrió ampliamente el modelo de seguridad de LastPass y lo aprobó en el episodio 256 de su podcast Security Now. [ 27 ] También retomó el tema y su relación con la Agencia de Seguridad Nacional en el episodio 421 del podcast Security Now. [ 28 ]

En octubre de 2015, cuando GoTo adquirió LastPass, el blog del fundador Joe Siegrist se llenó de comentarios de usuarios que criticaban a GoTo. [ 29 ] Los sitios web ZDNet, Forbes e Infoworld publicaron artículos que mencionaban la protesta de los clientes existentes, algunos de los cuales dijeron que se negarían a hacer negocios con GoTo, y plantearon otras preocupaciones sobre la reputación de GoTo. [ 30 ] [ 31 ] [ 32 ]

En un artículo de Consumer Reports de 2017 , LastPass fue mencionado como un gestor de contraseñas popular (junto con Dashlane , KeePass y 1Password ), y la elección entre ellos dependía principalmente de las preferencias personales. [ 13 ] En marzo de 2019, LastPass recibió el premio al Mejor Producto en Gestión de Identidad durante la séptima edición de los premios InfoSec Awards de la revista Cyber ​​Defense. [ 33 ]

En 2017, Stiftung Warentest evaluó nueve gestores de contraseñas de pago y calificó a LastPass Premium como uno de los cuatro productos recomendados. [ 34 ] Posteriormente, la prueba se actualizó para incluir la filtración de LastPass de 2022. [ 35 ]

incidentes de seguridad

LastPass ha sido objeto de un escrutinio constante a lo largo de los años en relación con sus prácticas de seguridad y su respuesta a incidentes. Diversos análisis independientes y filtraciones de datos han generado inquietudes sobre cómo la empresa gestiona los datos de los usuarios, mitiga las vulnerabilidades y comunica los riesgos a sus clientes. Si bien LastPass utiliza cifrado estándar del sector para proteger las credenciales almacenadas, incidentes de seguridad anteriores y resultados de investigaciones han suscitado un debate sobre la fiabilidad general de la plataforma y su enfoque para salvaguardar la información confidencial. [ 36 ] [ 37 ]

Incidente de seguridad de 2011

En mayo de 2011, LastPass informó haber detectado actividad inusual en la red que indicaba una posible intrusión en sus servidores. Si bien la empresa afirmó que no se encontraron pruebas de filtración de datos, solicitó a todos los usuarios que restablecieran sus contraseñas maestras como medida de precaución. Según LastPass, los datos cifrados de la bóveda de usuarios no se vieron comprometidos. [ 38 ] [ 39 ]

Violación de seguridad de 2015

En junio de 2015, el equipo de LastPass descubrió y detuvo una actividad sospechosa en su red. Su investigación reveló que las direcciones de correo electrónico de las cuentas de LastPass, los recordatorios de contraseña, las claves de seguridad por usuario del servidor y los hashes de autenticación se vieron comprometidos; sin embargo, los datos cifrados de la bóveda de usuarios no se vieron afectados. [ 40 ]

Vulnerabilidades de seguridad de 2017 en la aplicación Android

Un análisis realizado en 2017 por el Fraunhofer-Institut für Sichere Informationstechnologie (SIT) identificó varias fallas de seguridad en múltiples gestores de contraseñas de Android, incluido LastPass. [ 41 ] Los problemas, que incluyen contraseñas maestras almacenadas incorrectamente [ 42 ] y fugas de datos, [ 43 ] [ 44 ] fueron reportados a los desarrolladores y posteriormente corregidos. [ 45 ]

Rastreadores de terceros e incidentes de seguridad en 2021

En 2021, se descubrió que la aplicación de Android contenía rastreadores de terceros . [ 46 ] A finales de 2021, LastPass advirtió a los usuarios que sus contraseñas maestras estaban comprometidas. [ 47 ]

Robo de datos de clientes y de bóveda parcialmente encriptada en 2022

En 2022, el gestor de contraseñas LastPass reveló dos incidentes de seguridad relacionados. En el primero, un atacante accedió a partes del entorno de desarrollo de LastPass y extrajo repositorios de código fuente y documentación técnica, incluida una copia cifrada de la clave utilizada para proteger las copias de seguridad de los datos de los clientes almacenados en Amazon S3 .

En un segundo incidente, el ordenador personal de un ingeniero sénior de DevOps se vio comprometido, y el atacante utilizó un registrador de pulsaciones de teclas para obtener las credenciales del empleado y acceder a una bóveda interna que contenía más claves. Según la Oficina del Comisionado de Información del Reino Unido (ICO), esto permitió el acceso y la extracción de una base de datos de respaldo y copias de los datos de la bóveda de contraseñas de algunos clientes, que incluían campos no cifrados (como algunas URL de sitios web) y campos cifrados (como nombres de usuario y contraseñas).

La filtración provocó litigios y un escrutinio regulatorio, incluyendo una sanción económica impuesta por la ICO en noviembre de 2025 a LastPass UK Ltd por no implementar las medidas técnicas y organizativas adecuadas, lo que afectó a más de un millón de usuarios del Reino Unido. La filtración derivó en otros incidentes, ya que las copias de seguridad robadas de las bóvedas pueden ser objeto de intentos de descifrado sin conexión: en 2025, LastPass llegó a un acuerdo en una demanda colectiva por un monto de 24,5 millones de dólares para compensar las pérdidas sufridas por los clientes cuyas bóvedas habían sido vulneradas.

Fugas de 2024 mediante ataques de inyección

Un estudio de 2024 realizado por Fábrega et al. demostró que muchos gestores de contraseñas populares son vulnerables a ataques de inyección. LastPass se vio afectado debido a su manejo de las métricas de seguridad de toda la aplicación, lo que permite a un atacante inyectar entradas compartidas manipuladas y observar datos registrados externamente (como el número de contraseñas duplicadas) para determinar si los valores inyectados coincidían con las contraseñas almacenadas en la bóveda de la víctima. [ 48 ]

Evaluación de herramientas de verificación de contraseñas en 2024

Un estudio de 2024 realizado por Hutchinson et al. examinó las funciones de verificación de contraseñas de 14 gestores de contraseñas, incluido LastPass, utilizando contraseñas débiles, comprometidas y generadas aleatoriamente. Los autores descubrieron que los productos evaluados informaban sobre las contraseñas débiles y comprometidas de forma inconsistente y, en ocasiones, incompleta. Ningún gestor logró identificar correctamente todas las contraseñas comprometidas conocidas. El estudio concluye que tales inconsistencias pueden generar en los usuarios una falsa sensación de seguridad. [ 49 ]

Clickjacking de extensiones basado en DOM en 2025

El investigador de seguridad Marek Tóth presentó una vulnerabilidad en las extensiones de navegador de varios gestores de contraseñas (incluido LastPass) en DEF CON 33 el 9 de agosto de 2025. Se demostró que, en sus configuraciones predeterminadas, estas extensiones estaban expuestas a una técnica de clickjacking basada en DOM, que permitía a los atacantes extraer datos de usuario con un solo clic. [ 50 ] Los proveedores de gestores de contraseñas afectados fueron notificados en abril de 2025. Según Tóth, la versión 4.146.8 de LastPass (12 de septiembre de 2025), [ 51 ] que pretendía solucionar el problema, sigue siendo vulnerable. [ 52 ]

Análisis de seguridad de ETH Zurich 2026

En febrero de 2026, investigadores del Grupo de Criptografía Aplicada de la ETH Zúrich publicaron un estudio que revelaba siete vulnerabilidades de seguridad en LastPass. La investigación demostró que el cifrado de "conocimiento cero" prometido por la plataforma podía eludirse si el servidor central se veía comprometido.

Al simular un modelo de amenaza de servidor malicioso, los investigadores demostraron que los atacantes podían ver y modificar las contraseñas almacenadas durante las interacciones rutinarias del usuario, como iniciar sesión en la cuenta, abrir la bóveda o sincronizar datos. El estudio atribuyó estas vulnerabilidades a una arquitectura de código compleja, ampliada para incorporar funciones fáciles de usar como la recuperación de cuenta y el uso compartido familiar, y al uso continuado de tecnologías criptográficas obsoletas. [ 53 ]

Violación de datos en la cadena de suministro de Klue en 2026

El 12 de junio de 2026, LastPass, entre otras empresas, fue víctima de un ataque a la cadena de suministro , en el que el grupo de extorsión Icarus robó tokens OAuth de klue.com para las integraciones de LastPass con Klue y los entornos internos de Salesforce y Gong. El grupo robó datos de clientes, como números de teléfono, direcciones de correo electrónico, direcciones postales y datos de gestión de relaciones con el cliente, pero no las bóvedas de contraseñas, aunque posteriormente se podrían lanzar ataques de phishing utilizando la información robada. [ 54 ] [ 55 ]

Véase también

Notas

  1. El cifrado de URL se añadió en 2024.

Referencias

  1. Chesto, John (26 de abril de 2022). "LastPass tiene un nuevo director ejecutivo" . The Boston Globe . Consultado el 23 de febrero de 2023 .
  2. Chesto, John (14 de diciembre de 2021). "LastPass se mantendrá independiente, ya que los propietarios de LogMeIn dicen que escindirán la empresa de gestión de contraseñas" . The Boston Globe . Consultado el 23 de febrero de 2023 .
  3. Siegrist, Joe (9 de octubre de 2015). "LastPass se une a la familia LogMeIn" . blog.lastpass.com . LogMeIn . Archivado del original el 9 de octubre de 2015. Consultado el 8 de agosto de 2018 .
  4. Stross, Randall (11 de junio de 2011). "Por qué las contraseñas cifradas marcan la diferencia" . The New York Times . Consultado el 1 de mayo de 2024 .
  5. Orin, Andy (16 de enero de 2015). "Detrás de la aplicación: La historia de LastPass" . Lifehacker . Consultado el 1 de mayo de 2024 .
  6. Gagliordi, Natalie (9 de octubre de 2015). "LastPass comprada por LogMeIn por 110 millones de dólares" . ZDNET . Consultado el 1 de mayo de 2024 .
  7. 1 2 Hale, Craig (2 de mayo de 2024). "LastPass se separa oficialmente de su antigua empresa matriz GoTo" . TechRadar . Recuperado el 2 de mayo de 2024 .
  8. Toulas, Bill (22 de mayo de 2024). "LastPass ahora cifra las URL en los almacenes de contraseñas para una mayor seguridad" . BleepingComputer . Consultado el 30 de mayo de 2024 .
  9. Newman, Lily Hay. "Sí, es hora de abandonar LastPass" . Wired . ISSN 1059-1028 . Archivado del original el 23 de enero de 2024. Consultado el 30 de diciembre de 2022 . 
  10. "La mejor manera de gestionar contraseñas" . LogMeIn . Consultado el 8 de agosto de 2018 .
  11. Hoffman, Chris (9 de agosto de 2012). "11 maneras de hacer que tu cuenta de LastPass sea aún más segura" . How-To Geek .
  12. Eddy, Max (30 de marzo de 2016). "LastPass Authenticator (para iPhone)" . PCMag . Ziff Davis .
  13. 1 2 Chaikivsky, Andrew (7 de febrero de 2017). "Todo lo que necesitas saber sobre los administradores de contraseñas" . Consumer Reports .
  14. ^ Gott, Amber (2 de diciembre de 2010). "¡LastPass adquiere Xmarks!" . blog.lastpass.com . Iniciar sesión .
  15. Purdy, Kevin (2 de diciembre de 2010). "LastPass adquiere Xmarks, manteniendo disponibles los planes gratuitos de sincronización de marcadores" . Lifehacker . Gizmodo Media Group .
  16. Brinkmann, Martin (1 de abril de 2018). "LogMeIn cerrará Xmarks el 1 de mayo de 2018" . Ghacks . Archivado del original el 1 de abril de 2018.
  17. Brodkin, Jon (9 de octubre de 2015). "LogMeIn compra el gestor de contraseñas LastPass por 110 millones de dólares" . Ars Technica . Condé Nast .
  18. Pérez, Sarah (9 de octubre de 2015). "LogMeIn adquiere el software de gestión de contraseñas LastPass por 110 millones de dólares" . TechCrunch . Oath Tech Network .
  19. Whitwam, Ryan (16 de marzo de 2016). "LastPass lanza su propia aplicación de autenticación móvil de dos factores" . AndroidPolice . Illogical Robot.
  20. Siegriest, Joe (2 de noviembre de 2016). "Obtén LastPass en todas partes: ¡El acceso multidispositivo ahora es gratuito!" . blog.lastpass.com . LogMeIn .
  21. Kastrenakes, Jacob (2 de noviembre de 2016). "Ahora hay una excusa menos para no usar un gestor de contraseñas" . The Verge . Vox Media .
  22. Maring, Joe (3 de agosto de 2017). "LastPass anuncia precios para el plan 'Familias'; duplica el costo de la opción Premium" . 9to5Google .
  23. "LogMeIn se prepara para establecer LastPass como una empresa independiente de seguridad en la nube ante la fuerte demanda del mercado" . LogMeIn. 14 de diciembre de 2021. Consultado el 11 de octubre de 2022 .
  24. Chesto, Jon (2 de mayo de 2024). "LastPass completa su escisión de GoTo" . The Boston Globe .
  25. Rubenking, Neil (20 de marzo de 2009). "Análisis de LastPass 1.50" . PCMag . Ziff Davis . Archivado del original el 24 de marzo de 2009.
  26. Rubenking, Neil (2 de noviembre de 2016). "Análisis de LastPass 4.0" . PC Magazine . Consultado el 2 de noviembre de 2016 .
  27. Gibson, Steve; Laporte, Leo (10 de junio de 2010). "Seguridad ahora 256: Seguridad de LastPass " . TWiT.tv.
  28. Gibson, Steve; Laporte, Leo (11 de septiembre de 2013). "Security Now 421: La acusación perfecta " . TWiT.tv.
  29. Brodkin, Jon (9 de octubre de 2015). "LogMeIn compra el gestor de contraseñas LastPass por 110 millones de dólares" . Ars Technica . Condé Nast .
  30. Gagliordi, Natalie (9 de octubre de 2015). «LastPass comprada por LogMeIn por 110 millones de dólares; ... protestas de los usuarios de LastPass, algunos de los cuales afirman que se niegan a hacer negocios con LogMeIn» . ZDNet . Consultado el 12 de junio de 2019 .
  31. "LastPass se une a LogMeIn, pero no todos están entusiasmados" . Forbes . 9 de octubre de 2015. Consultado el 12 de junio de 2019 .
  32. "LogMeIn adquiere LastPass para reforzar su cartera de identidad" . InfoWorld . 9 de octubre de 2015. Consultado el 12 de junio de 2019 .
  33. Shah, Megha (20 de marzo de 2019). "LastPass de LogMeIn recibe el reconocimiento InfoSec 2019" . Tech Funnel .
  34. "Stiftung Warentest testet Passwort-Manager: Vier empfehlenswert" . DER STANDARD (en alemán austriaco) . Consultado el 22 de noviembre de 2025 .
  35. Warentest, Stiftung (22 de junio de 2022). "Administrador de contraseñas en prueba" . www.test.de (en alemán) . Consultado el 22 de noviembre de 2025 .
  36. "La filtración de datos de LastPass (cronología del evento y lecciones clave) | UpGuard" . www.upguard.com . Consultado el 5 de diciembre de 2025 .
  37. "¿Qué reveló la filtración de LastPass sobre la seguridad de los gestores de contraseñas?" . SecurityScorecard . Consultado el 5 de diciembre de 2025 .
  38. "Notificación de seguridad de LastPass" . Blog de LastPass . 4 de mayo de 2011. Consultado el 5 de diciembre de 2025 .
  39. Fried, Ina (5 de mayo de 2011). "LastPass insta a los usuarios a cambiar sus contraseñas maestras" . CNET . Consultado el 5 de diciembre de 2025 .
  40. Goodin, Dan (15 de junio de 2015). "Ataque informático a LastPass basado en la nube expone contraseñas maestras cifradas" . Ars Technica . Condé Nast .
  41. "Administrador de contraseñas en Android con gravierenden Defiziten" . DER STANDARD (en alemán austriaco) . Consultado el 22 de noviembre de 2025 .
  42. "SIK-2016-022" . TeamSIK (en alemán) . Consultado el 22 de noviembre de 2025 .
  43. "SIK-2016-023" . TeamSIK (en alemán) . Consultado el 22 de noviembre de 2025 .
  44. "SIK-2016-024" . TeamSIK (en alemán) . Consultado el 22 de noviembre de 2025 .
  45. "Aplicaciones de gestión de contraseñas" . TeamSIK (en alemán) . Consultado el 22 de noviembre de 2025 .
  46. Anderson, Tim (25 de febrero de 2021). "1Password no tiene ninguno, KeePass no tiene ninguno... Entonces, ¿por qué hay siete rastreadores integrados en la aplicación LastPass para Android?" . The Register . Consultado el 31 de agosto de 2023 .
  47. Gatlan, Sergiu. "Advertencia para usuarios de LastPass: sus contraseñas maestras están comprometidas" . Bleeping Computer . Consultado el 28 de diciembre de 2021 .
  48. Fábrega, Andrés; Namavari, Armin; Agarwal, Rachit; Nassi, Ben; Ristenpart, Thomas (2024). "Explotando fugas en gestores de contraseñas mediante ataques de inyección". arXiv : 2408.07054v1 [ cs.CR ].
  49. Hutchinson, Adryana; Munyendo, Collins W.; Aviv, Adam J; Mayer, Peter (11 de mayo de 2024). «Análisis de las herramientas de verificación de contraseñas de los gestores de contraseñas». Resúmenes ampliados de la Conferencia CHI sobre factores humanos en sistemas informáticos . CHI EA '24. Nueva York, NY, EE. UU.: Association for Computing Machinery. págs. 1-7 . doi : 10.1145/3613905.3650741 . ISBN  979-8-4007-0331-7.
  50. Benedict Collins (22 de agosto de 2025). "Varios de los principales gestores de contraseñas son vulnerables a ataques de clickjacking para robar contraseñas: esto es lo que sabemos" . TechRadar . Consultado el 9 de noviembre de 2025 .
  51. "LastPass - Notas de la versión" . lastpass.com . Consultado el 9 de noviembre de 2025 .
  52. Tóth, Marek (9 de agosto de 2025). "Secuestro de clics mediante extensiones basadas en DOM: los datos de su gestor de contraseñas están en riesgo" . marektoth.com . Consultado el 9 de noviembre de 2025 .
  53. Schlaefli, Samuel (16 de febrero de 2026). "Los gestores de contraseñas son menos seguros de lo prometido" . ETH Zurich . Consultado el 19 de febrero de 2026 .{{cite web}}: CS1 mantenimiento: estado de la URL ( enlace )
  54. Toulas, Bill. "LastPass confirma la filtración de datos en el ataque a la cadena de suministro de Klue" . Bleeping Computer . Consultado el 24 de junio de 2026 .
  55. Fadilpašić, Sead (24 de junio de 2026). "LastPass confirma la filtración de datos tras el compromiso de la cadena de suministro por parte de un hacker: esto es lo que sabemos" . TechRadar . Consultado el 29 de junio de 2026 .
  • Sitio web oficialEdita esto en Wikidata