Resumen: qué es credential stuffing
- Testeo automatizado de pares de usuario y contraseña filtrados contra un endpoint de login, a menudo miles por segundo.
- Funciona porque aproximadamente el 65% de las personas reutilizan contraseñas y compilaciones de brechas como RockYou2024 exponen miles de millones de pares.
- El stack de detección: lookup HIBP, reputación IP, flags de navegador headless, límites de velocidad, puntuación de confianza conductual de sesión.
En qué se diferencia el credential stuffing de otros ataques relacionados
El credential stuffing usa credenciales reales previamente filtradas en lugar de adivinar, y por eso los controles diseñados para detener los ataques basados en adivinación lo dejan pasar.
Credential stuffing frente a fuerza bruta. Un ataque de fuerza bruta genera intentos de contraseña de forma algorítmica: cadenas aleatorias, palabras de diccionario, combinaciones de caracteres. No necesita conocer de antemano la contraseña real de la víctima. El credential stuffing funciona al revés. Reproduce pares reales de correo electrónico y contraseña extraídos de brechas anteriores, así que el atacante prueba credenciales que ya funcionaron en algún otro servicio en lugar de adivinar.
Credential stuffing frente a password spraying. El password spraying prueba una o unas pocas contraseñas comunes (como "Password1" o "Welcome2024") contra una lista grande de cuentas, manteniéndose por debajo de los umbrales de bloqueo al usar muy pocas contraseñas por cuenta. El credential stuffing prueba una contraseña específica, la que está vinculada a ese correo en los datos filtrados, contra el servicio objetivo. Ejecuta un par conocido por cuenta en lugar de una contraseña común contra muchas cuentas.
Cómo funciona un ataque de credential stuffing
El credential stuffing sigue un patrón consistente de cinco pasos.
-
El atacante compra una lista de credenciales en un mercado de brechas. Las listas con millones de pares de correo electrónico y contraseña son baratas, y muchas circulan gratis en foros. Los pares provienen de brechas anteriores en servicios sin relación entre sí.
-
Un framework automatizado prueba cada par contra el endpoint de inicio de sesión objetivo. Está ajustado para mantenerse dentro de los rate limits, imitar los tiempos naturales de las solicitudes y rotar entre muchas direcciones IP.
-
Las solicitudes se reparten entre redes de proxies residenciales, así que cada IP hace solo unos pocos intentos de inicio de sesión. Eso mantiene cada dirección por debajo de los rate limits por IP y fuera de las listas de bloqueo. Una sola ejecución puede abarcar cientos de miles de direcciones IP.
-
Los inicios de sesión exitosos se registran automáticamente. En una lista grande y reciente, la tasa de éxito suele situarse entre el 1% y el 3%. Contra 10 millones de pares, eso son hasta 300.000 cuentas funcionales de una sola ejecución.
-
El atacante monetiza los aciertos: vaciando métodos de pago guardados, puntos de fidelización o datos personales; revendiendo los pares validados al por mayor; o alimentando con esas cuentas una operación de fraude más amplia.
Por qué el credential stuffing sigue funcionando en 2026
Dos factores se combinan a favor del atacante. Las bases de datos de brechas que contienen cientos de millones de credenciales reales son baratas y fáciles de encontrar, y la mayoría de la gente todavía reutiliza contraseñas entre servicios.
Los datos de brechas son abundantes. El Verizon Data Breach Investigations Report 2026 encontró credenciales robadas en el 39% de todas las brechas de datos, así que una gran parte de los usuarios activos ya tiene al menos un par expuesto en circulación. La materia prima de un ataque es trivial de conseguir.
La reutilización de contraseñas sigue siendo común pese a años de consejos en contra. Alguien que se registró en un servicio comprometido en 2019 y reutilizó esa contraseña en otros cinco sitios le ha entregado a un atacante las llaves de los cinco. El atacante no necesita saber qué servicios usa la víctima. Prueban el par contra los servicios web más populares y registran los aciertos.
En conjunto, una base de datos de brechas grande más una tasa de éxito incluso modesta produce un número relevante de cuentas comprometidas por ejecución, y eso es lo que mantiene al credential stuffing cerca de la cima de la economía del fraude.
Tres ejemplos documentados
Tres incidentes conocidos muestran la misma estructura. En cada caso el atacante usó credenciales de una brecha sin relación para comprometer cuentas en la plataforma objetivo, no un fallo de la propia plataforma.
Zoom, 2020. Tras el aumento repentino de las videollamadas durante la pandemia, una campaña de credential stuffing contra cuentas de Zoom produjo un gran lote de inicios de sesión válidos que se puso a la venta. Las credenciales no venían de una brecha de Zoom. Venían de reproducir pares previamente filtrados contra los endpoints de inicio de sesión de Zoom, lo que mostró lo rápido que el crecimiento de la base de usuarios amplía la exposición sin importar la propia seguridad de la empresa.
PayPal, 2022. PayPal reveló un incidente de credential stuffing que afectó a aproximadamente 35.000 cuentas. Los atacantes accedieron a nombres, direcciones, fechas de nacimiento, números de identificación fiscal y datos parciales de tarjetas. Los pares de credenciales se obtuvieron de fuentes externas, no de un compromiso de los sistemas de PayPal.
23andMe, 2023. Los atacantes usaron credential stuffing para entrar en cuentas de 23andMe donde los usuarios habían reutilizado contraseñas de otros servicios filtrados. Dentro de cuentas con la función DNA Relatives activada, se movieron por el grafo social para llegar a los datos de perfil de un conjunto de usuarios mucho mayor. Un número modesto de cuentas comprometidas directamente derivó en una exposición posterior mucho más grande.
Por qué las defensas estándar se quedan cortas
Las defensas más comunes (limitación de velocidad, CAPTCHA y MFA) tienen cada una límites estructurales que las campañas modernas están hechas para explotar.
Limitación de velocidad por IP. La rotación de proxies residenciales reparte el ataque entre un enorme conjunto de direcciones. Una regla que bloquea tras cinco intentos fallidos por IP no hace nada cuando cada IP hace de uno a tres intentos antes de rotar.
CAPTCHA. Los servicios de resolución de CAPTCHA funcionan a escala por muy poco dinero. La resolución automatizada es un producto de mercado, así que el CAPTCHA añade fricción sin detener a un atacante decidido que dispone de una lista grande.
Restablecimientos forzados de contraseña. Los restablecimientos son reactivos. Cortan el acceso después de que el atacante ya está dentro, a menudo horas o días después de que la ejecución terminó y las cuentas se exportaron.
MFA. La autenticación multifactor es la defensa estándar más sólida y reduce la superficie de ataque, pero solo protege las cuentas donde está activada, y la adopción suele ser baja. Incluso donde hay MFA, los atacantes que obtienen acceso a la sesión por otra vía (por ejemplo, secuestro de sesión tras un inicio de sesión válido) siguen siendo una amenaza.
Lo que realmente lo detecta: la correlación de fingerprint de dispositivo
El rasgo definitorio de una ejecución de credential stuffing es que un dispositivo, o un pequeño conjunto de dispositivos, intenta iniciar sesión en muchas cuentas distintas en secuencia. La rotación de IP oculta eso en la capa de red, así que un WAF o un limitador de velocidad que observa solicitudes individuales nunca lo ve.
El fingerprinting de dispositivo a nivel de navegador hace visible el patrón. Cuando el mismo fingerprint de dispositivo estable aparece en intentos de inicio de sesión de diez cuentas distintas dentro de una ventana corta de tiempo, eso es una señal de credential stuffing sin importar cuántas direcciones IP estuvieran implicadas. El fingerprint sigue al dispositivo, no a la ruta de red.
cside construye un fingerprint de dispositivo estable que persiste a través del modo incógnito, las conexiones VPN y el borrado de cookies, usando más de 100 señales de navegador por sesión, y expone la correlación de dispositivo entre cuentas en tiempo real a través de una API y una etiqueta de script. El veredicto vuelve antes de que se procese el inicio de sesión, así que tu capa de autenticación puede desafiar o bloquear el intento en el momento en lugar de descubrirlo cuando las cuentas ya están vaciadas.
Para un recorrido completo por los métodos de detección y la arquitectura defensiva, consulta la guía complementaria, Credential stuffing: cómo detectarlo y detenerlo.
Lectura adicional








