Skip to main content
Blog
Blog

¿Qué es el credential stuffing? Definición, ejemplos y detección

El credential stuffing prueba pares de usuario y contraseña robados en brechas contra otros sitios. Descubre cómo funciona y cómo lo detectan las señales de dispositivo.

Jul 28, 2026 8 min read
¿Qué es el credential stuffing? Definición, ejemplos y detección

Resumen: qué es credential stuffing

  • Testeo automatizado de pares de usuario y contraseña filtrados contra un endpoint de login, a menudo miles por segundo.
  • Funciona porque aproximadamente el 65% de las personas reutilizan contraseñas y compilaciones de brechas como RockYou2024 exponen miles de millones de pares.
  • El stack de detección: lookup HIBP, reputación IP, flags de navegador headless, límites de velocidad, puntuación de confianza conductual de sesión.

Credential stuffing — how the attack works

En qué se diferencia el credential stuffing de otros ataques relacionados

El credential stuffing usa credenciales reales previamente filtradas en lugar de adivinar, y por eso los controles diseñados para detener los ataques basados en adivinación lo dejan pasar.

Credential stuffing frente a fuerza bruta. Un ataque de fuerza bruta genera intentos de contraseña de forma algorítmica: cadenas aleatorias, palabras de diccionario, combinaciones de caracteres. No necesita conocer de antemano la contraseña real de la víctima. El credential stuffing funciona al revés. Reproduce pares reales de correo electrónico y contraseña extraídos de brechas anteriores, así que el atacante prueba credenciales que ya funcionaron en algún otro servicio en lugar de adivinar.

Credential stuffing frente a password spraying. El password spraying prueba una o unas pocas contraseñas comunes (como "Password1" o "Welcome2024") contra una lista grande de cuentas, manteniéndose por debajo de los umbrales de bloqueo al usar muy pocas contraseñas por cuenta. El credential stuffing prueba una contraseña específica, la que está vinculada a ese correo en los datos filtrados, contra el servicio objetivo. Ejecuta un par conocido por cuenta en lugar de una contraseña común contra muchas cuentas.

Cómo funciona un ataque de credential stuffing

El credential stuffing sigue un patrón consistente de cinco pasos.

  1. El atacante compra una lista de credenciales en un mercado de brechas. Las listas con millones de pares de correo electrónico y contraseña son baratas, y muchas circulan gratis en foros. Los pares provienen de brechas anteriores en servicios sin relación entre sí.

  2. Un framework automatizado prueba cada par contra el endpoint de inicio de sesión objetivo. Está ajustado para mantenerse dentro de los rate limits, imitar los tiempos naturales de las solicitudes y rotar entre muchas direcciones IP.

  3. Las solicitudes se reparten entre redes de proxies residenciales, así que cada IP hace solo unos pocos intentos de inicio de sesión. Eso mantiene cada dirección por debajo de los rate limits por IP y fuera de las listas de bloqueo. Una sola ejecución puede abarcar cientos de miles de direcciones IP.

  4. Los inicios de sesión exitosos se registran automáticamente. En una lista grande y reciente, la tasa de éxito suele situarse entre el 1% y el 3%. Contra 10 millones de pares, eso son hasta 300.000 cuentas funcionales de una sola ejecución.

  5. El atacante monetiza los aciertos: vaciando métodos de pago guardados, puntos de fidelización o datos personales; revendiendo los pares validados al por mayor; o alimentando con esas cuentas una operación de fraude más amplia.

Por qué el credential stuffing sigue funcionando en 2026

Dos factores se combinan a favor del atacante. Las bases de datos de brechas que contienen cientos de millones de credenciales reales son baratas y fáciles de encontrar, y la mayoría de la gente todavía reutiliza contraseñas entre servicios.

Los datos de brechas son abundantes. El Verizon Data Breach Investigations Report 2026 encontró credenciales robadas en el 39% de todas las brechas de datos, así que una gran parte de los usuarios activos ya tiene al menos un par expuesto en circulación. La materia prima de un ataque es trivial de conseguir.

La reutilización de contraseñas sigue siendo común pese a años de consejos en contra. Alguien que se registró en un servicio comprometido en 2019 y reutilizó esa contraseña en otros cinco sitios le ha entregado a un atacante las llaves de los cinco. El atacante no necesita saber qué servicios usa la víctima. Prueban el par contra los servicios web más populares y registran los aciertos.

En conjunto, una base de datos de brechas grande más una tasa de éxito incluso modesta produce un número relevante de cuentas comprometidas por ejecución, y eso es lo que mantiene al credential stuffing cerca de la cima de la economía del fraude.

Why classic defences leak

Tres ejemplos documentados

Tres incidentes conocidos muestran la misma estructura. En cada caso el atacante usó credenciales de una brecha sin relación para comprometer cuentas en la plataforma objetivo, no un fallo de la propia plataforma.

Zoom, 2020. Tras el aumento repentino de las videollamadas durante la pandemia, una campaña de credential stuffing contra cuentas de Zoom produjo un gran lote de inicios de sesión válidos que se puso a la venta. Las credenciales no venían de una brecha de Zoom. Venían de reproducir pares previamente filtrados contra los endpoints de inicio de sesión de Zoom, lo que mostró lo rápido que el crecimiento de la base de usuarios amplía la exposición sin importar la propia seguridad de la empresa.

PayPal, 2022. PayPal reveló un incidente de credential stuffing que afectó a aproximadamente 35.000 cuentas. Los atacantes accedieron a nombres, direcciones, fechas de nacimiento, números de identificación fiscal y datos parciales de tarjetas. Los pares de credenciales se obtuvieron de fuentes externas, no de un compromiso de los sistemas de PayPal.

23andMe, 2023. Los atacantes usaron credential stuffing para entrar en cuentas de 23andMe donde los usuarios habían reutilizado contraseñas de otros servicios filtrados. Dentro de cuentas con la función DNA Relatives activada, se movieron por el grafo social para llegar a los datos de perfil de un conjunto de usuarios mucho mayor. Un número modesto de cuentas comprometidas directamente derivó en una exposición posterior mucho más grande.

Por qué las defensas estándar se quedan cortas

Las defensas más comunes (limitación de velocidad, CAPTCHA y MFA) tienen cada una límites estructurales que las campañas modernas están hechas para explotar.

Limitación de velocidad por IP. La rotación de proxies residenciales reparte el ataque entre un enorme conjunto de direcciones. Una regla que bloquea tras cinco intentos fallidos por IP no hace nada cuando cada IP hace de uno a tres intentos antes de rotar.

CAPTCHA. Los servicios de resolución de CAPTCHA funcionan a escala por muy poco dinero. La resolución automatizada es un producto de mercado, así que el CAPTCHA añade fricción sin detener a un atacante decidido que dispone de una lista grande.

Restablecimientos forzados de contraseña. Los restablecimientos son reactivos. Cortan el acceso después de que el atacante ya está dentro, a menudo horas o días después de que la ejecución terminó y las cuentas se exportaron.

MFA. La autenticación multifactor es la defensa estándar más sólida y reduce la superficie de ataque, pero solo protege las cuentas donde está activada, y la adopción suele ser baja. Incluso donde hay MFA, los atacantes que obtienen acceso a la sesión por otra vía (por ejemplo, secuestro de sesión tras un inicio de sesión válido) siguen siendo una amenaza.

A live stuffing attack in cside

Lo que realmente lo detecta: la correlación de fingerprint de dispositivo

El rasgo definitorio de una ejecución de credential stuffing es que un dispositivo, o un pequeño conjunto de dispositivos, intenta iniciar sesión en muchas cuentas distintas en secuencia. La rotación de IP oculta eso en la capa de red, así que un WAF o un limitador de velocidad que observa solicitudes individuales nunca lo ve.

El fingerprinting de dispositivo a nivel de navegador hace visible el patrón. Cuando el mismo fingerprint de dispositivo estable aparece en intentos de inicio de sesión de diez cuentas distintas dentro de una ventana corta de tiempo, eso es una señal de credential stuffing sin importar cuántas direcciones IP estuvieran implicadas. El fingerprint sigue al dispositivo, no a la ruta de red.

cside construye un fingerprint de dispositivo estable que persiste a través del modo incógnito, las conexiones VPN y el borrado de cookies, usando más de 100 señales de navegador por sesión, y expone la correlación de dispositivo entre cuentas en tiempo real a través de una API y una etiqueta de script. El veredicto vuelve antes de que se procese el inicio de sesión, así que tu capa de autenticación puede desafiar o bloquear el intento en el momento en lugar de descubrirlo cuando las cuentas ya están vaciadas.

Para un recorrido completo por los métodos de detección y la arquitectura defensiva, consulta la guía complementaria, Credential stuffing: cómo detectarlo y detenerlo.

Lectura adicional

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

El credential stuffing es un ataque automatizado en el que se prueban pares de usuario y contraseña robados en brechas de datos anteriores contra otros sitios web y servicios. Funciona porque muchos usuarios reutilizan contraseñas entre sus cuentas. A diferencia de los ataques de fuerza bruta, el credential stuffing no adivina contraseñas; prueba credenciales que ya se sabe que funcionaron en otro sitio. Un intento exitoso le da al atacante acceso total e inmediato a la cuenta objetivo.

Un ataque de fuerza bruta genera intentos de contraseña de forma sistemática, normalmente a partir de diccionarios o permutaciones de conjuntos de caracteres, sin conocer de antemano la contraseña real de la víctima. El credential stuffing usa pares reales de correo electrónico y contraseña obtenidos de brechas de datos anteriores. El atacante ya conoce la contraseña correcta; simplemente está comprobando si la víctima usó la misma en el servicio objetivo. El credential stuffing es más rápido y tiene más éxito porque no requiere adivinar.

La MFA reduce el riesgo de forma significativa, porque un par de credenciales válido no basta por sí solo para completar el inicio de sesión en una cuenta protegida con MFA. Sin embargo, la MFA solo protege las cuentas donde está activada, y muchos servicios tienen una adopción de MFA incompleta. Donde hay MFA, los atacantes pueden intentar saltársela mediante SIM swapping, phishing de códigos OTP o explotando la sesión después de superar un desafío de MFA. La MFA es importante, pero no es una solución completa por sí sola.

La señal de detección más fiable es la correlación de fingerprint de dispositivo entre cuentas: el mismo fingerprint de dispositivo apareciendo en intentos de inicio de sesión en varias cuentas distintas dentro de una ventana corta de tiempo. La detección basada en IP se ve derrotada por la rotación de proxies residenciales. El fingerprinting de dispositivo no, porque el fingerprint sigue al dispositivo y no a la ruta de red. cside devuelve esta señal de correlación en tiempo real antes de que se procese la solicitud de inicio de sesión, lo que permite desafiar o bloquear el intento en el momento de la autenticación.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo