Cómo funciona
En los foros delictivos circulan miles de millones de credenciales filtradas, procedentes de brechas anteriores y de malware de tipo infostealer. Los atacantes las cargan en herramientas que prueban cada par en páginas de acceso de correo, VPN, aplicaciones SaaS y tiendas online, repartiendo los intentos entre muchas direcciones IP para no ser detectados.
Credential stuffing frente a fuerza bruta
Un ataque de fuerza bruta adivina contraseñas. El credential stuffing usa contraseñas reales que ya funcionaron en otro sitio, así que su tasa de éxito es mucho mayor y cada intento parece un inicio de sesión normal.
Cómo protegerse
La MFA es la medida más eficaz, porque una contraseña correcta ya no basta. Un gestor de contraseñas elimina la reutilización y el SSO reduce el número de accesos separados. En el lado del servicio ayudan la limitación de intentos, la detección de bots y la comprobación de las contraseñas nuevas frente a listas de filtraciones conocidas. Cualquiera puede comprobar si su correo aparece en filtraciones conocidas en Have I Been Pwned.
Por qué importa a las empresas
Una sola contraseña reutilizada en una cuenta de trabajo puede abrir el correo, el almacenamiento de archivos o una VPN, y acabar en un fraude BEC o un ransomware. Supervisar los accesos y bloquear los inicios de sesión sospechosos cierra esa puerta.




