«¿Es seguro LastPass?» es una pregunta legítima en 2026, porque la respuesta honesta está moldeada por un hecho real: la filtración de 2022. LastPass sigue funcionando y se ha endurecido desde entonces, pero su confianza recibió un golpe serio y muchos migraron. Esta guía explica qué pasó realmente, dónde aguantó el cifrado y dónde no, y si quedarse o cambiar - con hechos, sin exageración.
Si el historial de LastPass te preocupa, compáralo directamente en Bitwarden vs LastPass.
La respuesta corta
- LastPass cifra tu bóveda y admite 2FA - no está «roto» hoy.
- Pero en 2022, los atacantes robaron copias de bóvedas cifradas + metadatos de clientes.
- Las contraseñas maestras no se robaron, así que una contraseña maestra fuerte y única mantuvo las bóvedas seguras - las débiles podían forzarse sin conexión desde las copias robadas.
- En junio de 2026, una filtración de cadena de suministro (a través de un CRM de terceros) expuso datos de contacto de clientes - pero no las bóvedas ni las contraseñas cifradas.
- La confianza quedó dañada; muchos cambiaron razonablemente.
Así que «seguro» depende mucho de la fuerza de tu contraseña maestra y de cómo reaccionaste tras las filtraciones.
Qué pasó en 2022 (con hechos)
Los atacantes accedieron a los sistemas de LastPass y exfiltraron copias de datos de bóvedas de clientes y metadatos de cuenta (incluidas las URL guardadas). Los campos secretos de las bóvedas estaban cifrados con tu contraseña maestra, que LastPass no almacena - así que el cifrado no se venció directamente. El peligro real: quien tenga una copia de bóveda robada puede intentar un forzado sin conexión, factible contra una contraseña maestra débil o reutilizada. De ahí la recomendación tras la filtración: cambiar la contraseña maestra y rotar las credenciales guardadas.
Qué pasó en junio de 2026 (un tipo de filtración distinto)
En junio de 2026, LastPass confirmó una nueva filtración de datos - pero conviene ser precisos sobre qué fue, porque no es una repetición de 2022. Esta vez el punto de entrada fue un ataque a la cadena de suministro: alrededor del 12 de junio, los atacantes comprometieron una herramienta de terceros, Klue, y usaron claves de acceso robadas para alcanzar las cuentas de Salesforce CRM conectadas a ella - incluida la de LastPass. (LastPass no fue el único cliente de Klue afectado; BeyondTrust quedó atrapado en el mismo incidente.)
Lo que los atacantes se llevaron fueron datos de CRM y de soporte: nombres, números de teléfono, direcciones de correo electrónico, direcciones postales y registros de casos de soporte de los clientes. Según LastPass, las bóvedas de contraseñas, los productos y la infraestructura principal no se vieron afectados, y las contraseñas cifradas siguieron seguras. Un grupo de extorsión que se hace llamar Icarus se atribuyó la responsabilidad y amenazó con filtrar los datos si no se le pagaba.
Entonces, ¿cuánto deberías preocuparte? De forma distinta a 2022. No hay indicios de que tu bóveda quedara expuesta esta vez - el riesgo realista es el phishing dirigido: alguien que tiene tu nombre, correo, teléfono y el hecho de que eres cliente de LastPass puede elaborar una «alerta de seguridad de LastPass» muy convincente. Trata con sospecha cualquier mensaje inesperado de LastPass, nunca hagas clic en un enlace de inicio de sesión de un correo, y entra directamente al sitio. El punto de fondo es el patrón: según el propio historial de LastPass, esta es aproximadamente la octava vez que se exponen datos de clientes desde 2011 - y ese historial, más que cualquier incidente aislado, es de lo que realmente trata la pregunta «¿es seguro LastPass?». Fuentes: TechCrunch y TechRadar.
¿Expuso tus contraseñas?
No directamente si tu contraseña maestra era fuerte y única. Pero como los atacantes tienen copias sin conexión indefinidamente, las contraseñas maestras débiles quedaron en riesgo con el tiempo, y se expusieron metadatos sin cifrar (como las URL). Si te afectó, trata las contraseñas guardadas de alto valor (correo, banca, cripto) como potencialmente en riesgo y rótalas - mira qué hacer tras una filtración de datos para el procedimiento completo.
Por qué un baúl robado es peligroso: el brute-force sin conexión
Cuando los atacantes tienen una copia de tu baúl cifrado, no hay servidor que los limite ni los bloquee - pueden adivinar tu contraseña maestra sin conexión, tan rápido como permita su hardware, durante el tiempo que quieran. Dos cosas deciden si lo logran:
- La fuerza de la contraseña maestra. Una contraseña corta o reutilizada cae rápido ante una wordlist o un brute-force; una frase de paso larga y aleatoria queda fuera de alcance.
- Las iteraciones de derivación de clave (PBKDF2). Un gestor estira tu contraseña maestra con muchas rondas de hash para encarecer cada intento. Las cuentas antiguas de LastPass se configuraban con muchas menos iteraciones que las recomendaciones actuales, lo que debilita la resistencia sin conexión. Si te quedaste, abre los ajustes de seguridad, sube el número de iteraciones al valor actual y luego cambia la contraseña maestra para que se vuelva a cifrar con el ajuste reforzado.
Por eso el consejo tras la filtración no es paranoia: un baúl robado + una contraseña maestra débil = un compromiso a cámara lenta.
¿Quedarse o cambiar?
- Si te quedas: asegura una contraseña maestra larga y única, activa la 2FA, y confirma haber rotado tus credenciales importantes desde 2022.
- Si te cambias: los gestores zero-knowledge auditados sin incidente comparable son fuertes - consulta las mejores alternativas a LastPass 2026 y ¿son seguros los gestores?.
Es una decisión de confianza y tolerancia al riesgo, no una afirmación de que LastPass sea inusable hoy.
★ Audit Cure53 2024 · ✓ Plan gratuit · Cross-platform
¿Prefieres una bóveda auditada con historial limpio? NordPassXChaCha20 + Argon2id · Auditorías independientes · Zero-knowledge · Multiplataforma→Un montaje más seguro, elijas lo que elijas
- Una contraseña maestra fuerte y única (una frase de contraseña) - consulta qué es una frase de contraseña.
- La 2FA en la bóveda: app de autenticación o llave de hardware - consulta las mejores apps de autenticación.
- Contraseñas únicas por sitio, generadas por el gestor, para que una filtración nunca se propague.
Las opciones zero-knowledge auditadas - NordPass, Bitwarden, 1Password, Proton Pass - siguen todas este modelo.
Si usaste LastPass: tu lista de acciones
Te quedes o te vayas, haz esto ahora - una copia del baúl robada en 2022 sigue existiendo en algún sitio:
- Cambia tu contraseña maestra por una frase de paso larga y única (esto vuelve a cifrar el baúl).
- Sube el número de iteraciones PBKDF2 al valor actual en los ajustes de seguridad.
- Activa la 2FA en el baúl - app de autenticación o llave de hardware.
- Rota primero las credenciales de alto valor - correo, banca, cripto, y luego todo lo reutilizado.
- Si cambias: exporta tu baúl, impórtalo en un gestor zero-knowledge auditado, y luego elimina el baúl y la cuenta de LastPass.
Avanza por valor descendente; no hace falta rotarlo todo de golpe, pero atiende hoy las cuentas críticas.
En resumen
LastPass en 2026 es usable pero con la confianza dañada: cifra las bóvedas y admite 2FA, pero el robo en 2022 de copias de bóvedas cifradas hace que la seguridad dependa de una contraseña maestra fuerte y de haber rotado tus credenciales desde entonces. Quedarse es defendible con una contraseña maestra fuerte y 2FA; cambiar a un gestor zero-knowledge auditado con historial limpio es lo que hicieron muchos y es del todo razonable. En cualquier caso, una frase maestra más 2FA es innegociable.
Valoración editorial basada en la filtración de LastPass de 2022 documentada públicamente (copias de bóvedas cifradas y metadatos exfiltrados; contraseñas maestras no almacenadas) y el modelo zero-knowledge estándar de las alternativas. Exponemos los hechos del incidente con claridad, sin exageración. Los enlaces comerciales llevan el atributo rel="sponsored nofollow"; puede aplicarse una comisión de afiliación sin coste extra para ti.
★ Audit Cure53 2024 · ✓ Plan gratuit · Cross-platform
Blinda tus cuentas → NordPassContraseñas fuertes y únicas · escáner de filtraciones · plan gratis→Preguntas frecuentes
¿Es seguro usar LastPass en 2026?
Es funcional y se ha endurecido desde entonces, pero su confianza quedó seriamente dañada por la filtración de 2022, y muchos usuarios migraron. Posición honesta: LastPass cifra tu bóveda y admite 2FA, pero en 2022 los atacantes robaron copias de bóvedas cifradas más metadatos de clientes. Las contraseñas maestras no estaban en los datos robados, así que una contraseña maestra fuerte y única mantuvo las bóvedas seguras - pero las contraseñas maestras débiles podían forzarse sin conexión desde las copias robadas. Si te quedaste, ya deberías tener una contraseña maestra muy fuerte y haber rotado las credenciales críticas. Muchos eligen razonablemente una alternativa sin incidente comparable.
¿Qué pasó exactamente en la filtración de LastPass?
En 2022, los atacantes accedieron a los sistemas de LastPass y exfiltraron, entre otras cosas, copias de datos de bóvedas de clientes y metadatos de cuenta (como las URL). Los campos secretos de las bóvedas estaban cifrados con la contraseña maestra del usuario, que LastPass no almacena - así que el cifrado en sí no se «rompió». El verdadero riesgo: quien tenga una copia de bóveda robada puede intentar un forzado sin conexión, factible si la contraseña maestra era débil o reutilizada. De ahí la recomendación tras la filtración: cambiar la contraseña maestra y rotar las credenciales guardadas.
¿La filtración expuso mis contraseñas?
No directamente, si tu contraseña maestra era fuerte y única. Los campos de bóveda robados estaban cifrados, y la contraseña maestra (la clave) no estaba en la filtración. Pero como los atacantes tienen copias sin conexión indefinidamente, las contraseñas maestras débiles quedaron en riesgo con el tiempo, y se expusieron metadatos sin cifrar como las URL. Suposición segura para los afectados: tratar las contraseñas críticas guardadas como potencialmente en riesgo y rotarlas, sobre todo las cuentas de alto valor (correo, banca, cripto).
¿Qué pasó en la filtración de LastPass de junio de 2026?
Esta fue diferente de la de 2022. En junio de 2026, LastPass confirmó que se robaron datos de clientes mediante un ataque a la cadena de suministro: los atacantes comprometieron una herramienta de terceros (Klue) y usaron claves robadas para acceder a cuentas conectadas de Salesforce CRM, incluida la de LastPass. Los datos expuestos eran información de contacto y de soporte - nombres, números de teléfono, direcciones de correo electrónico, direcciones postales y registros de casos de soporte. Punto crucial: LastPass declaró que las bóvedas de contraseñas, los productos y la infraestructura principal no se vieron afectados, y que las contraseñas cifradas siguieron seguras. Un grupo de extorsión que se hace llamar Icarus reivindicó la filtración. Así que fue una exposición de datos de contacto/CRM (que aumenta tu riesgo de phishing dirigido), no un compromiso de bóveda como el de 2022 - pero es la octava vez que se exponen datos de clientes de LastPass desde 2011, lo que en sí mismo es el problema de confianza.
¿Debo dejar LastPass?
Es una elección razonable, y muchos lo hicieron. Si te quedas, asegura una contraseña maestra larga y única, la 2FA, y haber rotado tus credenciales importantes desde 2022. Si te cambias, los gestores zero-knowledge auditados sin incidente comparable - NordPass, Bitwarden, 1Password, Proton Pass - son buenas opciones. La decisión es sobre la confianza restaurada y tu tolerancia al riesgo, no sobre si LastPass está «roto» hoy; es usable, pero el listón para una bóveda de credenciales es alto.
¿Cuál es una alternativa más segura a LastPass?
Gestores zero-knowledge auditados con historial limpio: NordPass (XChaCha20, auditorías independientes), Bitwarden (código abierto, auditado), 1Password (largo historial de seguridad) y Proton Pass (suizo, cifrado de extremo a extremo). Todos generan y guardan contraseñas únicas por sitio tras un secreto maestro. Combina cualquiera con 2FA fuerte, idealmente app de autenticación o llave de hardware, y estarás bien protegido.



