GlosarioConcienciación sobre seguridad

Ataque de fuerza bruta

Respuesta corta

Un ataque de fuerza bruta prueba grandes cantidades de contraseñas o claves hasta dar con una que funciona. Entre sus variantes están los ataques de diccionario, que usan contraseñas comunes, y el password spraying, que prueba unas pocas contraseñas comunes en muchas cuentas para evitar bloqueos. Las páginas de acceso expuestas y los servicios de acceso remoto son los objetivos habituales.

Variantes

La fuerza bruta pura prueba todas las combinaciones posibles y solo funciona con contraseñas cortas. Los ataques de diccionario usan listas de contraseñas comunes y filtradas. El password spraying prueba unas pocas contraseñas populares, como una estación del año seguida del año, en muchas cuentas para que ninguna se bloquee. El credential stuffing usa pares reales de usuario y contraseña de filtraciones anteriores. Los ataques fuera de línea se dirigen a hashes de contraseñas robados, con los que los atacantes pueden probar miles de millones de combinaciones por segundo.

Objetivos habituales

El escritorio remoto (RDP) expuesto a internet, las pasarelas VPN, las páginas de acceso al correo y a la nube, el SSH de los servidores y los paneles de administración de aplicaciones web y equipos de red. Los servicios expuestos se escanean constantemente, y por eso importa la gestión de la superficie de ataque.

Defensas

La MFA frena la mayoría de los ataques de fuerza bruta en línea aunque se adivine la contraseña. Las contraseñas largas o frases de paso, idealmente generadas por un gestor de contraseñas, y el bloqueo de contraseñas filtradas conocidas hacen poco práctico adivinarlas. Limitar los intentos, los bloqueos temporales y las alertas ante muchos fallos de acceso frenan a los atacantes y los delatan. Los servicios de acceso remoto no deberían estar expuestos directamente a internet.

Detección

Muchos accesos fallidos desde un mismo origen, fallos repartidos entre muchas cuentas desde las mismas direcciones, o un acceso correcto tras una serie de fallos son señales típicas. Estos eventos deben recogerse mediante la gestión de registros y revisarse.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema