Qué es el credential stuffing y cómo las contraseñas filtradas abren otras cuentas

Recibes una alerta: se detectó acceso a tu cuenta de Netflix en Bucarest, a las 3 de la madrugada. Nunca estuviste en Rumania. Pero la contraseña era correcta — así que el sistema lo dejó pasar. Lo que pasó no fue un hacker adivinando tu contraseña. Fue un ataque de credential stuffing, y es muy probable que la culpa sea de una filtración en un sitio del que ni recuerdas haberte registrado.
Qué es el credential stuffing
Credential stuffing (relleno de credenciales) es un tipo de ataque en el que criminales usan listas de combinaciones de usuario y contraseña obtenidas en filtraciones antiguas y las prueban, de forma automatizada, en decenas de otros servicios al mismo tiempo.
La lógica es simple y devastadora: si usaste la misma contraseña en LinkedIn en 2012 (que se filtró) y hoy usas esa misma contraseña en tu banco, en iCloud o en el correo, el atacante entra en todas esas cuentas sin necesidad de descubrir nada. El trabajo pesado ya lo hizo la filtración original — él solo lo aprovecha.
¿Cuál es la diferencia entre credential stuffing y un ataque de fuerza bruta?
La fuerza bruta prueba combinaciones aleatorias de contraseñas; el credential stuffing usa pares reales de usuario y contraseña robados de filtraciones anteriores. En el brute force, el atacante dispara a ciegas y necesita muchos intentos por cuenta — los sistemas modernos bloquean eso con facilidad. En el credential stuffing, cada intento parece un login legítimo, con un correo real y una contraseña que de hecho perteneció a ese usuario.
Cómo funciona el ataque, paso a paso
El ciclo está bien documentado y comienza mucho antes del momento en que recibes la alerta en pantalla:
- Recolección de credenciales: ocurre una filtración — puede ser en un foro, en un e-commerce, en una red social. Los datos terminan en foros de la dark web o se venden en paquetes. Hoy circulan cerca de 24 mil millones de pares usuario-contraseña en bases underground, según un relevamiento de Stingrai de 2026.
- Limpieza y formateo: los atacantes filtran las listas, eliminan duplicados y las organizan en el formato que esperan las herramientas de automatización.
- Automatización con bots: herramientas como OpenBullet 2 (de código abierto, disponible públicamente) permiten configurar scripts que prueban miles de logins por minuto contra un objetivo específico — Netflix, bancos, e-commerce, cualquier servicio. Proxies y botnets distribuyen las solicitudes para evitar el bloqueo por IP.
- Cosecha de cuentas: incluso con una tasa de éxito de entre 0,2% y 2%, los números son enormes a escala. Una lista de 10 millones de credenciales probadas genera entre 20 mil y 200 mil cuentas comprometidas en una sola campaña.
- Monetización: las cuentas vulneradas se venden, se usan para fraude financiero, robo de puntos de fidelidad o acceso a otros servicios vinculados.
En 2026, estimaciones de CyberFence apuntan a 26 mil millones de intentos de credential stuffing por mes en el mundo — un crecimiento de casi 50% en 18 meses, impulsado por la proliferación de infostealers que roban credenciales directamente del dispositivo de la víctima.
Ejemplos reales: cuando el ataque fue noticia
El credential stuffing no es teoría — hay casos documentados con números confirmados por las propias víctimas:
- Nintendo (2020): cerca de 160 mil cuentas fueron accedidas vía credential stuffing tras una filtración externa. Nintendo confirmó públicamente el incidente y forzó el reseteo masivo de contraseñas.
- Zoom (2020): durante el boom del trabajo remoto, aproximadamente 500 mil credenciales de Zoom aparecieron en foros underground — combinación de datos de filtraciones anteriores probados contra la plataforma.
- Dunkin' Donuts (2018 y 2019): la cadena de cafeterías sufrió dos ataques de credential stuffing separados, con vulneración de cuentas en el programa de fidelidad DD Perks.
Estos casos tienen algo en común: los servicios atacados no fueron vulnerados directamente. Los datos vinieron de otro lugar.
Por qué funciona tan bien
El éxito del credential stuffing depende de un hábito que la mayoría de la gente mantiene: reutilizar la misma contraseña en varios servicios. Estudios de 2026 muestran que más del 80% de los usuarios repiten contraseñas — y que el promedio de servicios que comparten la misma contraseña llega a cuatro por usuario.
Otro factor es la abundancia de datos. Cada nueva gran filtración — y ocurren con regularidad — alimenta las listas de credential stuffing. Si verificaste si tu correo apareció en alguna filtración usando Have I Been Pwned y el resultado fue positivo, tus credenciales antiguas ya podrían estar circulando en estas herramientas.
El phishing también alimenta el ciclo: los ataques de phishing exitosos entregan credenciales frescas a los atacantes, que luego las usan tanto para acceso directo como insumo en nuevas campañas de credential stuffing contra otros servicios.
Cómo protegerte del credential stuffing
La buena noticia es que la defensa es simple — difícil de mantener, pero simple de entender:
1. Contraseña única por servicio (aquí no hay atajos)
Si cada servicio tiene una contraseña distinta, una filtración en uno de ellos no compromete a los demás. No importa cuántos miles de millones de credenciales estén circulando — si la contraseña de Netflix no es la misma que la del banco, el ataque se detiene en la primera barrera.
2. Gestor de contraseñas
Nadie recuerda 50 contraseñas únicas y complejas. Un gestor de contraseñas (Bitwarden, 1Password, KeePass) genera y guarda contraseñas largas y únicas automáticamente. Solo necesitas recordar una — la contraseña maestra.
3. Autenticación de dos factores (MFA) — el freno de mano del ataque
Aunque el atacante tenga tu usuario y contraseña correctos, el MFA impide el acceso. Un código TOTP generado por Google Authenticator o Aegis, una llave de seguridad física o incluso SMS (menos seguro, pero mejor que nada) bloquean el acceso incluso con credenciales válidas. Activa el 2FA en todo lo que lo permita, empezando por el correo y el banco.
4. Monitorea tus correos en bases de filtraciones
Revisar regularmente si tu correo apareció en alguna filtración es el mínimo de higiene digital. La guía completa sobre Have I Been Pwned explica cómo hacerlo — y qué hacer cuando el resultado es positivo.
5. Passkeys: el futuro sin contraseña
El credential stuffing depende de que existan contraseñas. Las passkeys — el estándar FIDO2 que Google, Apple y Microsoft están adoptando — reemplazan la contraseña por una clave criptográfica local. Sin contraseña para robar, no hay forma de hacer stuffing. Todavía no está en todas partes, pero migrar lo que ya lo soporta es un paso inteligente.
¿La VPN protege contra el credential stuffing?
No. Una VPN cifra tu tráfico y oculta tu IP, pero eso no tiene relación con el credential stuffing. El ataque no depende de interceptar tu conexión — usa datos ya filtrados. Si tus credenciales están en circulación, cambiar de IP no cambia nada. El punto de protección es la contraseña y el MFA, no la ruta de la conexión. Para entender exactamente qué protege la VPN (y qué no protege), vale la pena leer este análisis directo sobre el tema.
Conclusión
El credential stuffing es el ataque que vive de descuidos pasados: contraseñas reutilizadas, filtraciones olvidadas, cuentas viejas nunca dadas de baja. La escala es industrial — 26 mil millones de intentos por mes — y la tasa de éxito, aunque baja, genera cientos de miles de cuentas comprometidas por campaña.
La protección es proporcional a lo simple del cambio de hábito: contraseña única por servicio + MFA ya elimina la abrumadora mayoría del riesgo. Si todavía no usas un gestor de contraseñas, ese es el próximo paso concreto. Si quieres entender el panorama más amplio de cómo mantener tu privacidad digital de forma consistente, la guía de privacidad y OPSEC cubre ese terreno en detalle.




Comentarios