Variantes
La fuerza bruta pura prueba todas las combinaciones posibles y solo funciona con contraseñas cortas. Los ataques de diccionario usan listas de contraseñas comunes y filtradas. El password spraying prueba unas pocas contraseñas populares, como una estación del año seguida del año, en muchas cuentas para que ninguna se bloquee. El credential stuffing usa pares reales de usuario y contraseña de filtraciones anteriores. Los ataques fuera de línea se dirigen a hashes de contraseñas robados, con los que los atacantes pueden probar miles de millones de combinaciones por segundo.
Objetivos habituales
El escritorio remoto (RDP) expuesto a internet, las pasarelas VPN, las páginas de acceso al correo y a la nube, el SSH de los servidores y los paneles de administración de aplicaciones web y equipos de red. Los servicios expuestos se escanean constantemente, y por eso importa la gestión de la superficie de ataque.
Defensas
La MFA frena la mayoría de los ataques de fuerza bruta en línea aunque se adivine la contraseña. Las contraseñas largas o frases de paso, idealmente generadas por un gestor de contraseñas, y el bloqueo de contraseñas filtradas conocidas hacen poco práctico adivinarlas. Limitar los intentos, los bloqueos temporales y las alertas ante muchos fallos de acceso frenan a los atacantes y los delatan. Los servicios de acceso remoto no deberían estar expuestos directamente a internet.
Detección
Muchos accesos fallidos desde un mismo origen, fallos repartidos entre muchas cuentas desde las mismas direcciones, o un acceso correcto tras una serie de fallos son señales típicas. Estos eventos deben recogerse mediante la gestión de registros y revisarse.




