GlosarioConcienciación sobre seguridad

Credential stuffing

Respuesta corta

El credential stuffing es un ataque automatizado en el que los delincuentes toman usuarios y contraseñas filtrados de un servicio y los prueban en muchos otros, contando con que la gente reutiliza la misma contraseña. Cada coincidencia les da acceso a una cuenta real.

Cómo funciona

En los foros delictivos circulan miles de millones de credenciales filtradas, procedentes de brechas anteriores y de malware de tipo infostealer. Los atacantes las cargan en herramientas que prueban cada par en páginas de acceso de correo, VPN, aplicaciones SaaS y tiendas online, repartiendo los intentos entre muchas direcciones IP para no ser detectados.

Credential stuffing frente a fuerza bruta

Un ataque de fuerza bruta adivina contraseñas. El credential stuffing usa contraseñas reales que ya funcionaron en otro sitio, así que su tasa de éxito es mucho mayor y cada intento parece un inicio de sesión normal.

Cómo protegerse

La MFA es la medida más eficaz, porque una contraseña correcta ya no basta. Un gestor de contraseñas elimina la reutilización y el SSO reduce el número de accesos separados. En el lado del servicio ayudan la limitación de intentos, la detección de bots y la comprobación de las contraseñas nuevas frente a listas de filtraciones conocidas. Cualquiera puede comprobar si su correo aparece en filtraciones conocidas en Have I Been Pwned.

Por qué importa a las empresas

Una sola contraseña reutilizada en una cuenta de trabajo puede abrir el correo, el almacenamiento de archivos o una VPN, y acabar en un fraude BEC o un ransomware. Supervisar los accesos y bloquear los inicios de sesión sospechosos cierra esa puerta.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema