Credential stuffing

Probar a escala combinaciones de usuario y contraseña que ya se filtraron en otro servicio. Qué es en concreto, por qué no es lo mismo que la fuerza bruta y dónde golpea dentro de un recorrido de identidad.

En síntesis

El credential stuffing es la prueba automatizada de credenciales filtradas contra los formularios de acceso de otros servicios. El atacante parte de listas de usuarios y contraseñas obtenidas en filtraciones previas y las prueba a escala, apostando a que la misma combinación se reutilice en más de un lugar.

No hay adivinación. Las credenciales que se prueban ya fueron válidas en algún sistema, y lo que se está midiendo es cuánta gente repite contraseña.

No es fuerza bruta, y la diferencia se ve en los números

Los dos ataques prueban credenciales contra un formulario, y ahí termina el parecido.

  • Fuerza bruta — adivina. Prueba muchas contraseñas contra una misma cuenta hasta acertar, así que produce mucho volumen sobre pocas cuentas y una tasa de acierto mínima.
  • Credential stuffing — no adivina. Prueba una o dos credenciales ya válidas contra muchísimas cuentas distintas, así que produce poco volumen por cuenta y una tasa de acierto comparativamente alta.

La consecuencia operativa es concreta: un control de bloqueo por reintentos fallidos, que es la defensa clásica contra la fuerza bruta, casi no ve el credential stuffing. Cada cuenta recibe un intento o dos, que es exactamente lo que hace un usuario legítimo que se equivocó una vez.

Dónde aparece en un recorrido de identidad

El credential stuffing golpea el acceso, no el alta. Aparece donde hay una contraseña que validar.

  • Login de usuarios existentes — el objetivo directo, y la ruta hacia un account takeover.
  • Recuperación de acceso — los mismos datos filtrados alimentan las respuestas de seguridad y los datos de contacto que un flujo de recuperación pide.
  • Interfaces de acceso menos vigiladas — aplicaciones antiguas y puntos de entrada que quedaron fuera de las reglas del canal principal.

Ninguno de estos momentos involucra verificación de identidad. El credential stuffing no ataca la comprobación de quién es una persona: ataca lo que la organización aceptó como sustituto de esa comprobación.

Qué reduce la exposición

Un segundo factor que la credencial filtrada no incluye. Una contraseña válida más un factor ligado al dispositivo o a la biometría deja de alcanzar para entrar, que es la razón por la que el MFA cambia el resultado de este ataque más que cualquier política de complejidad de contraseñas.

La secuencia completa, con los patrones que la delatan del lado del servidor, está en la página del tipo de fraude: credential stuffing.

Preguntas frecuentes

Es la prueba automatizada de combinaciones de usuario y contraseña obtenidas en filtraciones anteriores, ejecutada contra los formularios de acceso de otros servicios. Funciona por reutilización: la credencial que se filtró en un sitio sigue siendo válida en otro porque la misma persona la repitió. El atacante no rompe nada, usa algo que ya era válido.

La fuerza bruta adivina contraseñas contra una cuenta, con muchos intentos y una tasa de acierto mínima. El credential stuffing usa credenciales que ya fueron válidas en otro servicio y las prueba contra muchas cuentas, con pocos intentos por cuenta y una tasa de acierto mucho más alta. Por eso el bloqueo por reintentos fallidos frena a la primera y casi no ve al segundo.

Detiene el resultado, no el intento. La credencial sigue siendo válida y el atacante sigue probándola, pero validarla deja de ser suficiente para acceder cuando hay un segundo factor que no estaba en la filtración. Los factores ligados al dispositivo o a la biometría son los que cumplen esa condición: no se filtran junto con una base de contraseñas.

Una sola identidad, un solo SDK

VU ONE unifica verificación, autenticación y protección contra el fraude sobre un mismo grafo de identidad.

La verificación que hacés en el alta queda disponible para la autenticación y las reglas de fraude, sin repetir procesos ni duplicar datos.

Verifica, Autentica y Protege, consolidado en un solo lugar.

Solicita una demo