Un autenticador va en el móvil para soltar seis dígitos en la caja de inicio. Cuando buscas la descarga en el ordenador, das por hecho que entregas una instalación, una marca oficial y un programa que solo genera códigos. Las contraseñas de correo que el navegador ya recordaba, las sesiones de juegos y los archivos del monedero parecen ajenos a «instalar otro autenticador». El 17 de septiembre de 2026 LastPass y Delphos Labs partieron esa suposición: una página de producto en GitHub puede quedar arriba en la búsqueda, prestarse el nombre de la marca y no pasar por la tienda oficial. Después de ejecutar ese instalador no oficial en Windows, lo que se lee no es el código de un solo uso. Son las contraseñas y las sesiones que este equipo ya tenía guardadas.
El texto anterior trataba qué dejan el hash, la sesión y el texto de la imagen si subes a Gyazo una captura con contraseña: ahí tú subías una imagen. Aquí la pregunta cambia. No pegaste la contraseña en un chat ni subiste una captura a un alojamiento. Solo instalaste un «autenticador» desde un resultado de búsqueda. ¿Puede alguien leer aún las contraseñas, las sesiones y los monederos guardados en este equipo? Si la clave pasa a un enlace de un solo uso, la forma sigue siendo s.html?id=…#…. Crear y leer no piden registro. Las herramientas de MyPassGen se abren y se usan. Este texto no abre el instalador ni explica cómo corre un programa. Contrasta el alcance que ya escribieron The Hacker News al recoger el comunicado conjunto del 17 de septiembre, BleepingComputer el 18 de septiembre y SecurityWeek el 21 de septiembre, y el origen de descarga que tú puedes mirar ahora.
Separa primero dos cosas
«Los sistemas oficiales de LastPass y la caja de contraseñas de los usuarios no fueron invadidos» cierra el lado de la nube. Quien ya ejecutó en este Windows el instalador no oficial del buscador no tiene, por eso, las contraseñas del navegador a salvo. El cambio de clave se hace en un equipo que puedas dar por limpio. No sustituyas «la marca no fue hackeada» por «qué contraseñas guardó esta máquina y qué sesiones siguen vivas». Tampoco abras un instalador de origen dudoso para hacer la prueba.
Una descarga en el buscador no es el autenticador oficial
La propia ficha de LastPass describe Authenticator como una aplicación gratuita de iOS y Android: en la tienda de Apple, en Google Play, o entrando desde lastpass.com a la tienda oficial. Genera TOTP estándar y, en los inicios que lo admiten, un toque de aviso. La vía oficial no dice «busca un repositorio en GitHub y baja un instalador de Windows». Que un resultado quede arriba solo prueba que la palabra y la página se parecen. No prueba una firma ni una revisión de tienda.
Eso no es lo mismo que «si esta web manda como dato de negocio la contraseña que estás generando». En la página de generación de MyPassGen puedes mirar Red y ver que el texto plano no sale como dato de negocio. El instalador al que entras desde la búsqueda sigue los saltos y la descarga de esa página. El comunicado conjunto dice que la página falsa se coloca en búsquedas del tipo «LastPass Authenticator download», que el botón de descarga da varios saltos y que al final cae en un archivo comprimido controlado por quien montó la página. Ese archivo se rellena hasta 148 MB para que algunas herramientas que saltan por tamaño lo dejen pasar. Que pese mucho no significa que dentro vaya el instalador oficial completo.
En el texto del portapapeles, la contraseña salía de la página de generación y entraba en el portapapeles del sistema. «Guardar contraseña» en el navegador sale de la caja de inicio y entra en el almacén de este equipo. No hiciste clic en copiar, y la contraseña ya estaba aquí. Un instalador no oficial, una vez ejecutado en este Windows, lee esa capa. No depende de si pegaste la clave en un chat. Dejar una contraseña sin enmascarar en el navegador es el mismo tipo de problema que escribirla en el cuerpo de un correo: quien la recibe ve la copia que tú dejaste a propósito. Eso está en si escribes una contraseña temporal en el correo, qué dejan Enviados, el reenvío y la vista previa del móvil.
Las cifras escritas el 17 de septiembre
El grupo de inteligencia de amenazas de LastPass y Delphos Labs publicaron el comunicado conjunto el 17 de septiembre de 2026. The Hacker News lo recogió el 21 de septiembre. BleepingComputer escribió el alcance el 18 y SecurityWeek el 21. Quédate con tres frases. Los sistemas, los servicios y la caja de contraseñas de los usuarios no fueron invadidos: se prestaron el nombre. El autenticador real solo sale de lastpass.com y de las tiendas oficiales, no de GitHub. Si ya ejecutaste ese instalador no oficial en Windows, trata las contraseñas y las sesiones de este equipo como ya leídas.
La fecha en que se vio la campaña queda escrita como el 13 de agosto. El 10 de septiembre las páginas de salto seguían sirviendo el script de redirección, y el contenido cambió entre el 27 de agosto y el 10 de septiembre: entonces aún se mantenía. LastPass escribe que el mismo juego de páginas falsas se hizo pasar por al menos 40 marcas: el lado de los gestores de contraseñas, más al menos 39 empresas distintas. Hubo también una página falsa de producto LastPass para macOS, retirada antes de que los investigadores pudieran mirarla. El comunicado llama Rapuncel a este tipo de instalador no oficial y escribe que recoge credenciales guardadas en 25 navegadores, datos de 30 tipos de monederos de criptomonedas, sesiones de Discord, Steam y Telegram, el contenido del Administrador de credenciales de Windows, documentos cuyo nombre lleva password, seed, wallet o recovery, y una captura de cada pantalla conectada. El número de equipos afectados no se publicó.
Sobre «si se llevaron la caja de contraseñas oficial», el texto es duro: no. Lo que queda en duda es tu propia ruta de descarga. Acordarte de haberlo instalado en el móvil desde la tienda, y el archivo de más de cien megas en la carpeta Descargas de este Windows, no son la misma cosa. Las letras «LastPass» en el titular de una noticia no responden «qué enlace abrí yo».
Las contraseñas del navegador ya estaban en este equipo
«Guardar contraseña» deja la dirección, la cuenta y la clave en la configuración local, para rellenar el siguiente inicio. No hiciste clic en copiar, y la contraseña ya salió de la caja y entró en este ordenador. El comunicado mete «credenciales guardadas en más de veinte navegadores» en lo que se recoge. No apunta a la que estás generando ahora. Apunta a la lista entera de lo que pulsaste «guardar» durante meses o años.
Si reutilizaste, una lista son varias puertas. Correo, disco y alojamiento de código con claves parecidas: quien lee la lista del navegador no tiene que adivinar qué usas en otros sitios. Contrastar en local una lista de contraseñas débiles habituales solo prueba que coincidió con una lista pública. No prueba si este equipo fue leído. Eso está en lista local de contraseñas filtradas frente a una consulta en toda la red: qué prueba cada comprobación. Lo que hay que rotar es el lote que el navegador de este Windows llegó a guardar, no el gesto de «ya desinstalé aquel paquete».
Chrome y Edge añadieron después una protección local para frenar «copiar a pelo el archivo de contraseñas guardadas». El comunicado sigue incluyendo las entradas guardadas de esos navegadores en el alcance de esta recogida. Para quien puede comprobarlo ahora, la diferencia no está en el nombre del algoritmo. Está en si la contraseña sigue en forma de autorrelleno en un equipo que quizá ya fue leído. Si puedes no guardar en el navegador una contraseña de producción, no entregues la maestra al autorrelleno. Si tienes que guardarla, cuenta como resto que «si leen este ordenador, se va la lista entera», y no solo «yo no pulsé copiar».
Sesiones, monederos y capturas son otra capa
Una sesión de Discord, Steam o Telegram prueba «ya soy yo». Cambiar la contraseña de la caja de inicio no cierra una sesión que sigue viva. En el texto de los tokens de IA, Okta llama skeleton key a una sesión que aún no caduca. Eso está en después de cambiar la contraseña y el código, quién puede seguir entrando por la sesión de IA del navegador. El comunicado lista aparte las credenciales de sesión de esas tres. Si solo cambias la contraseña y no abres la lista de dispositivos con sesión en cada web oficial, esa capa sigue ahí.
Los archivos del monedero y los documentos cuyo nombre lleva seed o recovery van por otro camino. El navegador guarda contraseñas de sitios. La frase de recuperación y la copia del monedero en el escritorio suelen estar como archivos normales en Documentos. El comunicado mete «unos treinta monederos» y esos nombres en la misma lista. La captura se lleva además los píxeles de la pantalla en ese momento: un enlace de un solo uso completo en la barra, el resultado visible de un gestor, una frase de recuperación recién abierta. Para la captura es el mismo tipo de imagen. Cómo quedan los píxeles en un PNG local y en la grabación de una reunión está en quién puede ver aún una contraseña — y la clave detrás del # — en una captura o al compartir pantalla.
El Administrador de credenciales de Windows es la tercera capa. El Wi-Fi, las aplicaciones y los inicios que guarda el propio sistema no siempre salen en la lista del navegador, pero siguen en este equipo. El comunicado lo pone al lado de las credenciales del navegador. Vaciar solo las contraseñas guardadas de Chrome no vacía esta capa. Las tres no se sustituyen entre sí. Cambiar la contraseña del sitio, revocar la sesión de mensajería y sacar la copia del monedero de esta máquina son tres tareas distintas.
Cambiar la clave en el mismo equipo no lo deja limpio
Para quien ya ejecutó el instalador no oficial, el comunicado pide tratar como salidas cada contraseña guardada en el navegador de este equipo, los archivos del monedero, las sesiones de Discord, Steam y Telegram, y el contenido del administrador de credenciales. El cambio de clave se hace en otro equipo que puedas dar por limpio. No abras esos sitios en esta máquina para cambiarlos otra vez. El texto añade que, tras reiniciar, la recogida puede seguir: apagar y volver a encender el software de seguridad no frena la lectura siguiente. Quien pueda reinstalar el sistema o hacer un análisis a nivel de núcleo, que trate la máquina como ya leída. No basta con quitar un icono.
Por eso «ya borré el instalador» y «ya cambié la contraseña del correo en este ordenador» no sirven de descargo. Cuenta si sigues entrando en las cuentas que quieres proteger desde el mismo Windows. Que la caja oficial no se la llevaran solo dice que el lado en la nube de LastPass no es el origen. Las contraseñas que tu navegador guardó y reutilizó hay que rotarlas como si ya estuvieran copiadas.
No vuelvas a abrir la página de descarga del buscador «para ver si es el mismo instalador», ni ejecutes en este equipo un archivo de origen dudoso para contrastar. Lo que puedes mirar ahora es si en Descargas hay un archivo grande que no recuerdes haber sacado de la tienda oficial, y si entonces entraste a la tienda desde lastpass.com o al repositorio desde el resultado de búsqueda. Solo si la ruta encaja con la tienda oficial cabe decir «instalé el autenticador». Si no encaja, trata primero la lista guardada de este equipo como ya salida.
Tabla: qué deja el autenticador oficial y qué deja el instalador
La misma contraseña de prueba que alguna vez guardaste en el navegador se parte al menos en cinco caminos de «quién puede volver a leerla». La diferencia no está en el eslogan de la marca. Está en si abriste la tienda o el resultado de búsqueda, y en qué equipo estabas al cambiar la clave.
| Qué hiciste | Qué queda en este equipo | Resto que el comunicado ya nombra |
|---|---|---|
| Solo instalaste el autenticador en el móvil desde la tienda oficial | TOTP en el móvil; la lista del navegador del ordenador sigue | Ninguno (el texto dice que sistemas y caja oficiales no fueron invadidos) |
| Bajaste el instalador de Windows desde la búsqueda y lo ejecutaste | La lista del navegador, el administrador de credenciales y los archivos del monedero siguen en disco | Trata como recogidos 25 navegadores, sesiones, monederos y capturas |
| Borraste el instalador y cambiaste la clave en este ordenador | La clave nueva vuelve a entrar en un entorno que quizá ya fue leído | El texto pide otro equipo limpio; tras reiniciar, la lectura puede seguir |
| Solo cambiaste la contraseña del sitio y no miraste los dispositivos con sesión | Eso no toca la lista de sesiones | Las sesiones de Discord, Steam y Telegram pueden seguir válidas |
| La contraseña nunca se guardó en el navegador; la entrega va por enlace de un solo uso y el canal está partido | El archivo de prueba se puede borrar | La lista guardada no tiene la credencial completa; hace falta juntar las dos mitades para descifrar |
No mezcles la quinta fila con las cuatro de arriba. Guardar el s.html?id=…#… completo en un marcador, o copiarlo otra vez a este ordenador que quizá ya fue leído, deja que la sesión y la captura se lleven el tramo entero. El servicio que aloja el texto cifrado sigue sin ver la clave. Si partes el número y la clave, una búsqueda de texto completo no encuentra un enlace que se pueda abrir. El enlace completo hay que guardarlo como si fuera la contraseña. Lo que se cifra en local y luego se sincroniza es el archivo. Si ya leyeron la lista del navegador, añadir después un .lock no recupera la contraseña en claro que ya salió.
Comprobarlo ahora
Estos pasos no dependen de la promesa de una marca. Usa todo el rato una contraseña de prueba que no inicie sesión en una cuenta de trabajo real, por ejemplo una línea local orange-lake-7. No practiques con la maestra en servicio, con una clave API de producción, con un monedero real ni con un enlace de un solo uso real. No vuelvas a ejecutar el instalador del buscador para comprobar.
- Recuerda por dónde instalaste LastPass Authenticator. La ruta oficial es la tienda de Apple, Google Play, o entrar a esas dos tiendas desde lastpass.com. La ficha oficial lo describe como aplicación de móvil, no como instalador de Windows en GitHub. Si lo que abriste fue la página de un repositorio en el resultado de búsqueda, anótalo. No sustituyas la tienda por «la página tenía el logo oficial».
- Abre Descargas en este Windows y mira, por fecha, si desde mediados de agosto hay un archivo comprimido muy grande cuyo nombre parezca un autenticador o LastPass. El comunicado habla de paquetes rellenados hasta 148 MB. Si hay uno así y no lo encajas con la tienda oficial, trata la lista guardada de este equipo como posiblemente salida. No lo descomprimas. No vuelvas a pulsarlo.
- Si confirmas que ejecutaste el instalador no oficial: deja de iniciar en este ordenador las cuentas que quieres proteger. Pasa a otro equipo que puedas dar por limpio —la app oficial del móvil, u otro ordenador que no haya bajado ese paquete— y cambia ahí las claves. El generador de contraseñas de MyPassGen, en modo aleatorio, va de 6 a 128 caracteres, 16 por defecto; por debajo de 8 avisa de que es más débil. Se abre y se usa. El resultado no se sube como dato de negocio. Las que reutilizaste, contrástalas en Fortaleza con una lista local de contraseñas débiles habituales. Un acierto prueba que está en una lista pública. No prueba si este equipo fue leído.
- En el equipo limpio abre la lista de dispositivos o sesiones de Discord, Steam y Telegram, y revoca las que no reconozcas. Cambiar solo la contraseña, sin mirar esa lista, es cambiar la llave de la puerta y dejar fuera la tarjeta que ya se entregó. Haz lo mismo con «dispositivos con sesión» en el correo, el disco y el alojamiento de código.
- No abras en este ordenador sospechoso el monedero ni los documentos cuyo nombre lleva la frase de recuperación. Si en un equipo limpio puedes ver saldo y movimientos desde la app oficial del monedero, mira primero si hay una operación que tú no hiciste. Si la semilla llegó a estar en Documentos de esta máquina, trátala como ya copiada. No te quedes en cambiar una contraseña de un sitio.
- Crea otro enlace de un solo uso en MyPassGen, escribe la misma contraseña de prueba, pon la caducidad en 24 horas y deja las lecturas en 1. En el chat o en el ticket pega solo
s.html?id=…, lo que va delante de la almohadilla. La clave, por teléfono o en persona. Se abre y se usa, sin registro. Quien solo tiene el número debe ver un enlace incompleto. Hace falta juntar las dos mitades para descifrar. Después de leer, sobrescribe el portapapeles. No guardes la dirección con#en una configuración del navegador que se sincronice, ni dejes la página de resultado a pantalla completa en este ordenador.
En un ordenador de la empresa, media paso más: pregunta desde qué lista oficial hay que instalar el software, y si un repositorio del buscador puede entrar en la lista blanca de descargas. MyPassGen no decide por ti si una máquina fue leída. El resultado de la comprobación es el origen de la descarga que acabas de mirar y la lista de sesiones en el equipo limpio.
Si hay que entregar una clave, parte el canal
Si es uno a uno y el otro puede abrir ahora, no escribas la contraseña donde vaya a entrar en la lista del navegador, en Documentos de este ordenador o en los píxeles de una captura. Genera la contraseña en local y conviértela en un enlace de un solo uso. Al crearlo, el navegador cifra con AES-256-GCM. El texto plano admite hasta 32 KB. Las lecturas empiezan en 1 y no pasan de 10. La caducidad puede ser 1 hora, 24 horas, 7 días, o solo por número de lecturas, sin TTL. El servidor guarda solo texto cifrado. La clave va detrás del # de la URL; los registros de acceso y el Referer no ven ese tramo. La lista del navegador ya leída y una captura a pantalla completa sí lo ven. Por eso no entregues el enlace completo al autorrelleno, ni dejes la página de resultado en el escritorio.
Si el repositorio o el ticket tienen que dejar una puerta, parte el canal. El archivo lleva solo al responsable, el número y la frase «la clave va por teléfono». El teléfono, la mesa u otra cuenta de mensajería llevan solo el trozo detrás de #. Sin las dos mitades no se descifra. Eso es un uso, no una división por defecto del producto: la página de creación sigue generando un enlace completo, pensado para un intercambio uno a uno. En un canal que arma tarjeta de vista previa, prueba primero con un enlace de ensayo si esa tarjeta cuenta una lectura. Eso está en si pegas un enlace de un solo uso en Slack o WeChat, ¿la vista previa lo quema primero. Enmascara el error y el recorte de configuración en Limpiar URL antes de decidir si aún quieres pegarlo en el chat.
Un paquete de claves o una tabla exportada de más de 32 KB no cabe en un enlace de un solo uso. Pásalo por la caja de cifrado: cifrado en flujo AES-256-GCM en el navegador, un archivo de hasta 5 GB, salida .lock / .enc, la contraseña por otro canal. Cifras aquí y sincronizas después; el otro lado solo ve texto cifrado. Dejar una contraseña sin enmascarar en el navegador es el mismo tipo de problema que empujar a un disco un paquete de certificados sin cifrar: la copia que prueba «soy yo» o «esta es la clave» salió de la ventana en la que creías que solo estabas instalando un autenticador. Cómo comprobar en el navegador que el texto plano no salió como dato de negocio está en cómo comprobar que el cifrado en el navegador no sube el texto plano.
Cuando hayas comprobado tres veces —si lo instalaste desde la tienda oficial o lo bajaste del buscador, si este Windows aún debe servir para cambiar claves, si cambiar solo la contraseña vacía las sesiones—, ya puedes responder a la pregunta de este texto. Que no se llevaran la caja oficial no significa que la lista guardada de este equipo siga en tus manos. LastPass guarda el lado en la nube que puede guardar. El lote que pulsaste «guardar» en el navegador, y las sesiones de Discord, Steam y Telegram que siguen vivas, no se vacían al leer «la marca no fue hackeada». El origen de la descarga y el equipo limpio sirven como puerta de comprobación. No como prueba de que «solo instalé un autenticador y se acabó».
Preguntas frecuentes
Si LastPass oficial no fue hackeado, ¿puedo no cambiar las contraseñas?
Depende de qué descarga abriste. Que los sistemas oficiales y la caja de los usuarios no fueran invadidos solo cubre el lado instalado desde lastpass.com y las tiendas oficiales. Si este Windows ejecutó el instalador no oficial del buscador, las contraseñas del navegador, las sesiones y los monederos se tratan como ya salidos. Cuenta la ruta de descarga. No sustituyas esa mirada por el nombre de la marca en el titular.
Ya borré el instalador. ¿Puedo cambiar las claves en este ordenador?
Eso no lo deja limpio. El comunicado pide cambiarlas en otro equipo que puedas dar por limpio. También escribe que, tras reiniciar esta máquina, la lectura puede seguir. Cambia primero de equipo. Luego rota las cuentas que el navegador de este ordenador llegó a guardar, y revoca las sesiones de mensajería.
Solo lo instalé en el móvil desde la tienda oficial. ¿Tengo que rotar las contraseñas guardadas en el navegador?
En este comunicado, la ruta de la tienda oficial no está escrita como puerta de entrada. La lista del navegador es otro resto de cada día: si este ordenador fue leído por otro programa de origen dudoso, la lista aún puede salir. Que la marca no fuera hackeada no prueba que nunca pulsaste «guardar» en otra descarga.
¿Hace falta registrarse para crear o leer? Si me equivoco de canal, ¿hay un correo de soporte que recupere el secreto?
No hace falta registrarse. Crear y leer están abiertos al visitante. Cuando el texto cifrado se quema por lecturas o por caducidad, no queda una copia en claro en el servidor ni un buzón de soporte que la devuelva. Si el canal fue el equivocado, genera otra contraseña y otro enlace. No recargues el mismo a ver si hay suerte, y no dejes la página de resultado en un ordenador que quizá ya fue leído para «reenviarla».