Credential stuffing: qué es y cómo proteger tus cuentas

Credential stuffing: qué es y cómo proteger tus cuentas

A las 4 de la madrugada del 1 de julio de 2025, un ejecutivo de una fintech brasileña fue despertado por una alerta urgente: acababa de ejecutarse una transferencia sospechosa de 18 millones de reales vía Pix (el sistema de pagos instantáneos de Brasil). En las horas siguientes, al menos otras seis instituciones financieras brasileñas registraron el mismo patrón de ataque coordinado — credenciales legítimas de clientes, obtenidas en filtraciones anteriores, usadas para entrar en cuentas reales. El Banco Central estimó que la pérdida potencial de la operación podría llegar a mil millones de reales. Eso es el credential stuffing funcionando a escala industrial.

Qué es el credential stuffing

El credential stuffing es un ataque automatizado en el que criminales toman listas de usuarios y contraseñas robadas de un servicio y prueban esas mismas combinaciones en otros sitios y aplicaciones. El nombre viene del inglés: "stuffing" significa empujar credenciales dentro de formularios de login.

La lógica es simple y devastadora a la vez: si usas el mismo correo y contraseña en el banco y en el foro de videojuegos, y el foro sufre una filtración, el criminal ahora tiene también la llave del banco. Solo necesita un script para probarlo a escala.

No lo confundas con la fuerza bruta. En el brute force, el atacante intenta descubrir la contraseña inventando combinaciones. En el credential stuffing, ya tiene la contraseña — solo necesita descubrir dónde más funciona.

Cómo funciona el ataque en la práctica

El flujo de un ataque de credential stuffing sigue etapas bien definidas:

  1. Compra del combolist: el atacante adquiere en foros de la dark web o canales de Telegram un archivo con pares email:contraseña provenientes de filtraciones conocidas. Los combolists frescos — con credenciales aún no rotadas — pueden costar cientos de dólares por base.
  2. Configuración del bot: herramientas como OpenBullet o SentryMBA permiten configurar el ataque para cualquier sitio. El bot lee el combolist e intenta el login automáticamente, respetando límites de intentos por IP para no disparar alertas.
  3. Distribución por botnets: para esquivar bloqueos por IP, los ataques se reparten entre miles de direcciones IP distintas, muchas veces vía proxies residenciales o IPs de dispositivos comprometidos.
  4. Validación de resultados: el bot separa las credenciales válidas (hits) de las inválidas. La tasa de éxito promedio es de 0,1% a 0,2% — parece baja, pero en un combolist de mil millones de registros, son de 1 a 2 millones de cuentas comprometidas.
  5. Monetización: las cuentas válidas se revenden, se usan para fraude financiero o para escalar el ataque a servicios de mayor valor.

Por qué funciona tan bien el credential stuffing

¿La mayoría de la gente reutiliza contraseñas?

Sí. Estudios consistentes muestran que aproximadamente el 50% de las contraseñas se reutilizan en más de un servicio. Eso significa que la mitad de las credenciales robadas en cualquier filtración funciona, potencialmente, en otros sitios — sin ningún esfuerzo adicional del atacante.

La raíz del problema no es el descuido: es la imposibilidad cognitiva. Nadie puede memorizar decenas de contraseñas únicas y complejas. Sin un gestor de contraseñas, la salida más común es repetir — y eso convierte cada filtración en un riesgo en cascada.

Los 16 mil millones de registros descubiertos en 2025

En junio de 2025, investigadores de Cybernews descubrieron la mayor compilación de credenciales jamás vista públicamente: 16 mil millones de registros repartidos en 30 bases de datos distintas. A diferencia de los dumps antiguos, buena parte del material venía directamente de logs de infostealers — malware que captura credenciales en tiempo real, antes de que el usuario tenga oportunidad de cambiar la contraseña.

Esos registros incluían no solo correo y contraseña, sino también tokens de sesión y cookies de autenticación, lo que los hacía utilizables incluso cuando la contraseña ya había sido cambiada. Cybernews estimó una cobertura de prácticamente todos los tipos de servicio: bancos, VPN, portales corporativos y plataformas gubernamentales.

En el mismo período, el informe de IT Pro registró un crecimiento del 160% en el robo de credenciales en 2025 respecto al año anterior.

¿Cómo saber si mis credenciales fueron filtradas?

La forma más directa es consultar Have I Been Pwned — servicio gratuito creado por el investigador Troy Hunt que agrega bases de datos de filtraciones conocidas. Escribes el correo y el sitio te informa en qué brechas apareció esa dirección.

Señales de que una cuenta ya pudo haber sido comprometida:

  • Notificaciones de login desde dispositivos o ubicaciones que no reconoces
  • Correos de restablecimiento de contraseña que no solicitaste
  • Transacciones o actividades en la cuenta que no realizaste
  • No poder iniciar sesión con la contraseña correcta (el atacante ya la cambió)

Cómo protegerte del credential stuffing

La protección eficaz combina tres capas que se refuerzan mutuamente:

1. Contraseñas únicas para cada servicio (aquí no hay atajos)

Sin esto, todas las demás protecciones pierden fuerza. Un gestor de contraseñas resuelve el problema de la memoria: solo necesitas recordar una contraseña maestra, y el gestor se encarga de generar y guardar contraseñas largas y únicas para cada cuenta. Bitwarden es gratuito, de código abierto y funciona en todos los dispositivos — ya cubrimos el paso a paso de configuración en el blog.

2. MFA en todo lo que lo permita

Según Microsoft, el MFA implementado correctamente bloquea el 99,9% de los ataques de credential stuffing. Aunque el atacante tenga tu contraseña, queda atrapado en el segundo factor. El TOTP (Google Authenticator, Authy) es más seguro que el SMS. Vale la pena señalar que existe un ataque específico — el MFA fatigue — que intenta burlar el segundo factor bombardeando con notificaciones push; conocer el vector ayuda a no caer en él.

3. Passkeys siempre que estén disponibles

Las passkeys eliminan la contraseña por completo. En lugar de un secreto compartido con el servidor, el login usa criptografía de clave pública: tu clave privada nunca sale del dispositivo. No hay credencial que filtrar. Si el servicio ya soporta passkeys, activarlas es la protección más sólida contra el credential stuffing que existe hoy.

4. Monitorea correos y alertas de login

Activa las notificaciones de nuevo inicio de sesión en todas las cuentas que ofrezcan esa función (Gmail, iCloud, bancos). Una alerta de login a las 3 de la madrugada desde una IP en Rumania es señal clara de compromiso — cuanto antes actúes, menor el daño.

La lección que dejó el ataque de julio de 2025

El ataque coordinado a las fintechs brasileñas no usó un zero-day, no explotó una vulnerabilidad de software, no necesitó un spear phishing sofisticado. Usó contraseñas que las propias víctimas ya habían entregado, sin saberlo, en filtraciones anteriores de otros servicios. La superficie de ataque no estaba en los bancos — estaba en la colección de cuentas menos protegidas que cada usuario tenía dispersas por internet.

El credential stuffing es el ataque que se alimenta de todas las demás filtraciones. Cada base de datos comprometida alimenta la próxima ronda de intentos. La única respuesta estructural es cortar el combustible: contraseñas únicas, segundo factor obligatorio y passkeys donde sea posible.

Si quieres ver cómo este escenario se conecta con el robo de chips, el SIM swap es otro vector que usa acceso a cuentas de forma igualmente automatizada — vale la lectura para entender la cadena completa del fraude de identidad en Brasil.

Comentarios