Credential Stuffing
Lectura de aproximadamente 4 minutos
Última actualización: 2026-08-17
Qué es el credential stuffing
El credential stuffing es una técnica de ataque que prueba automáticamente combinaciones de ID y contraseña filtradas en brechas de datos anteriores contra otros servicios. Su característica principal es explotar la reutilización de contraseñas, donde los atacantes prueban masivamente listas de millones de credenciales obtenidas en la dark web mediante botnets.
El éxito de este ataque se debe a que muchos usuarios reutilizan la misma contraseña en múltiples servicios. La tasa de éxito de cada intento aislado es baja y la mayoría de los intentos termina en un inicio de sesión fallido. El ataque sigue resultando rentable porque la automatización reduce el coste de cada intento casi a cero. Aunque la tasa de éxito se mantenga baja, al acumular intentos el número absoluto de cuentas vulneradas alcanza una magnitud que no se puede ignorar.
Diferencias con los ataques de fuerza bruta
Mientras que los ataques de fuerza bruta prueban todas las combinaciones posibles de contraseñas, el credential stuffing se diferencia fundamentalmente en que reutiliza credenciales reales que ya fueron utilizadas.
- Patrón de intentos: La fuerza bruta prueba una gran cantidad de contraseñas contra una sola cuenta. El credential stuffing prueba una contraseña contra cada una de muchas cuentas
- Dificultad de detección: La fuerza bruta es fácil de detectar por fallos consecutivos en la misma cuenta. El credential stuffing solo necesita 1-2 intentos por cuenta, lo que dificulta distinguirlo de fallos de inicio de sesión normales
- Tasa de éxito: La fuerza bruta tiene una tasa de éxito extremadamente baja excepto con contraseñas cortas. El credential stuffing tiene una tasa de éxito relativamente alta al usar credenciales reales
Flujo del ataque y situación real
Los ataques de credential stuffing se ejecutan en los siguientes pasos.
- Obtención de credenciales: Se obtienen bases de datos filtradas en mercados de la dark web, donde grandes conjuntos de direcciones de correo electrónico y contraseñas circulan a un precio insignificante para el atacante
- Preparación de herramientas: Se utilizan herramientas de automatización como Sentry MBA u OpenBullet, configurándolas para el formulario de inicio de sesión del servicio objetivo
- Ejecución distribuida: Se ejecutan intentos masivos de inicio de sesión a través de miles de proxies y direcciones IP residenciales, evadiendo las limitaciones de tasa basadas en IP
- Explotación de cuentas comprometidas: Las cuentas con inicio de sesión exitoso se explotan para uso fraudulento de puntos, robo de información personal y como trampolín para más phishing
Los sitios de comercio electrónico, servicios de streaming de video y plataformas de juegos son especialmente vulnerables, siendo los puntos vinculados a las cuentas y la información de tarjetas de crédito los principales objetivos de los atacantes.
Medidas de defensa efectivas
Es importante implementar medidas tanto del lado del usuario como del proveedor del servicio.
Medidas del lado del usuario
- Uso de un gestor de contraseñas: Generar y gestionar una contraseña única y compleja para cada servicio. Así se elimina la reutilización de contraseñas en la que se apoya el ataque, por lo que es el punto de partida de la defensa
- Habilitar la autenticación de dos factores: Incluso si la contraseña se filtra, sin el segundo factor de autenticación no se puede iniciar sesión
- Verificación de filtraciones: Comprobar periódicamente si su dirección de correo electrónico está incluida en datos filtrados utilizando servicios como Have I Been Pwned
Medidas del lado del proveedor del servicio
- Limitación de tasa y detección de anomalías: Detectar intentos masivos de inicio de sesión en poco tiempo y bloquear por IP o sesión
- Implementación de CAPTCHA: Suprimir los intentos automatizados por bots. Sin embargo, los bots avanzados pueden superar el CAPTCHA en algunos casos
- API de verificación de contraseñas filtradas: Verificar en el momento del registro si la contraseña que el usuario intenta establecer está incluida en listas de filtraciones conocidas
- Huella digital del dispositivo: Detectar inicios de sesión desde dispositivos o navegadores inusuales y solicitar autenticación adicional
Para obtener más información sobre este tema, consulte Ataques de credential stuffing - El peligro de reutilizar contraseñas.
Conceptos erróneos comunes
- Mi contraseña no ha sido filtrada, así que estoy seguro
- Have I Been Pwned, que recopila información de filtraciones, tenía registrados en agosto de 2026 más de 1.000 incidentes y unos 17.800 millones de cuentas. Si utiliza la misma dirección de correo desde hace años, hay bastantes probabilidades de que aparezca en alguna de ellas. Hasta que consulte su propia dirección, no puede dar por hecho que no le afecta.
- Si cambio ligeramente la contraseña, puedo reutilizarla sin problema
- Cambios menores como cambiar "password123" a "password124" no son efectivos, ya que las herramientas de ataque prueban automáticamente variaciones. Es necesario utilizar contraseñas completamente diferentes y aleatorias para cada servicio.
Comparación entre credential stuffing y ataque de fuerza bruta
Credential stuffing
Utiliza credenciales reales filtradas. Prueba una vez en cada una de muchas cuentas. Difícil de detectar y con tasa de éxito relativamente alta. La reutilización de contraseñas es la causa raíz.
Ataque de fuerza bruta
Prueba todas las combinaciones posibles de contraseñas. Realiza intentos masivos contra una sola cuenta. Fácil de defender con bloqueo de cuenta. La brevedad y simplicidad de la contraseña es la causa raíz.