Relleno de credenciales y password spraying
Comprenda cómo los atacantes reutilizan credenciales robadas y cómo defenderse de los ataques automatizados de inicio de sesión.
Relleno de credenciales y password spraying es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es el credential stuffing?
El credential stuffing es un ataque automatizado que toma pares de nombre de usuario y contraseña robados en una filtración de datos y los prueba en otros servicios. Explota la reutilización de contraseñas: si alguien utiliza la misma contraseña en todas partes, una sola filtración pone en peligro todas sus cuentas.
La magnitud del problema
Hay miles de millones de credenciales disponibles para su compra en mercados y foros de la dark web. Herramientas como Sentry MBA, SNIPR y scripts personalizados de Python automatizan la comprobación de miles de pares de credenciales por minuto en muchos servicios simultáneamente.
Por qué funciona el credential stuffing
Los estudios muestran que más del 65 % de las personas reutilizan sus contraseñas en varios sitios. Una filtración en un foro con poca seguridad puede poner en peligro las cuentas bancarias, de correo electrónico y corporativas del mismo usuario si reutiliza sus credenciales.
¿Qué es el password spraying?
El password spraying prueba unas pocas contraseñas de uso común (por ejemplo, "Spring2024!", "Password1") en muchas cuentas. A diferencia de la fuerza bruta, evita los bloqueos al distribuir los intentos entre muchas cuentas, utilizando una contraseña cada vez.
Password spraying frente a fuerza bruta
Comparación:
- Fuerza bruta: muchas contraseñas contra una cuenta → activa el bloqueo
- Password spraying: una contraseña contra muchas cuentas → se mantiene por debajo del umbral de bloqueo
- Credential stuffing: pares conocidos procedentes de filtraciones → no intenta adivinarlos
Detección del credential stuffing
Indicadores de detección:
- Gran volumen de intentos de inicio de sesión fallidos desde muchas IP
- La tasa de éxito aumenta repentinamente respecto a la línea base
- Inicios de sesión desde nodos de salida de Tor, VPN o proxies residenciales
- Huellas digitales de dispositivos correspondientes a herramientas automatizadas
- Inicios de sesión desde ubicaciones geográficamente imposibles
Detección del password spraying
Indicadores del spraying:
- Muchas cuentas presentan inicios de sesión fallidos al mismo tiempo
- Los intentos fallidos quedan justo por debajo del umbral de bloqueo (por ejemplo, si el bloqueo se activa con 5 intentos, se observan 4 fallos por cuenta)
- Se intenta la misma contraseña en muchas cuentas
Defensas contra el credential stuffing
Defensas principales:
- MFA: las credenciales robadas por sí solas no son suficientes
- Detección de contraseñas filtradas: rechace las contraseñas que se sabe que han sido filtradas al registrarse o cambiarlas
- CAPTCHA en los formularios de inicio de sesión
- Reputación de IP: bloquee rangos identificados como maliciosos
- Huella digital del dispositivo: marque los inicios de sesión desde dispositivos nuevos
Defensas contra el password spraying
Defensas:
- Políticas de bloqueo de cuentas (con alertas)
- MFA obligatoria para todas las cuentas
- Bloquee las contraseñas comunes mediante una lista de denegación
- Supervise los registros de autenticación para detectar patrones de spraying
- Acceso condicional que exija una verificación adicional para inicios de sesión anómalos
Notificación de un nuevo inicio de sesión
Alertar a los usuarios sobre inicios de sesión desde dispositivos o ubicaciones nuevas les permite informar inmediatamente de una posible toma de control de la cuenta. Muchos servicios envían correos electrónicos con el mensaje "Nuevo inicio de sesión desde [Ciudad, dispositivo]"; los usuarios deben revisar y actuar ante las notificaciones inesperadas.
Have I Been Pwned (HIBP)
El HaveIBeenPwned de Troy Hunt recopila datos de filtraciones. Las organizaciones pueden integrar la API de k-anonimato de HIBP para comprobar si las contraseñas aparecen en filtraciones conocidas, sin enviar la contraseña completa a la API.
# k-anonymity: send only first 5 chars of SHA1 hash
curl https://api.pwnedpasswords.com/range/5BAA6Comprobación rápida: ataques contra credenciales
Un atacante prueba "Summer2024!" en 50 000 cuentas, espera y luego prueba "Password1!" en las mismas 50 000 cuentas. ¿Qué técnica está utilizando?
Resumen de la lección
El credential stuffing reutiliza credenciales robadas en una filtración para acceder a otros servicios, lo que es posible debido a la reutilización de contraseñas. El password spraying prueba contraseñas comunes en muchas cuentas para evitar los bloqueos. Las defensas incluyen MFA, comprobación de contraseñas filtradas, CAPTCHA, bloqueo por reputación de IP y supervisión de los registros de autenticación para detectar patrones anómalos.
Preguntas frecuentes
¿La lección «Relleno de credenciales y password spraying» es gratis?
Sí — el texto completo de «Relleno de credenciales y password spraying» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Relleno de credenciales y password spraying»?
Comprenda cómo los atacantes reutilizan credenciales robadas y cómo defenderse de los ataques automatizados de inicio de sesión. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.
¿Cuánto tiempo toma la lección «Relleno de credenciales y password spraying»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Fortaleza y políticas de contraseñas
- Hashing de contraseñas: bcrypt, Argon2 y PBKDF2
- Autenticación multifactor
- Relleno de credenciales y password spraying