Volver al glosario
    Credenciales e identidadGlosario de ciberseguridad

    Credential stuffing

    Prueba automatizada de credenciales robadas en un servicio contra muchos otros. Funciona porque la gente reutiliza contraseñas.

    Definición completa

    El credential stuffing es la prueba automatizada de combinaciones de usuario y contraseña robadas de un servicio contra los formularios de acceso de muchos otros. El atacante no adivina nada: usa credenciales reales filtradas en brechas anteriores y deja que los bots encuentren dónde más funcionan.

    El ataque existe porque la reutilización de contraseñas es masiva. Basta que la contraseña del correo corporativo se haya usado también en una tienda en línea que sufrió una brecha para que el atacante entre por la puerta principal, sin explotar ninguna vulnerabilidad técnica. Las listas combinadas (combo lists) que circulan en la dark web alimentan estas campañas a escala de millones de intentos.

    Las defensas eficaces son la autenticación multifactor, la detección de intentos distribuidos y el monitoreo de credenciales filtradas que fuerza el cambio de contraseña antes de que el atacante la pruebe.

    Términos relacionados

    De la definición al dato: mide el riesgo humano de tu empresa

    Fensivo detecta credenciales filtradas, simula ataques reales y valida con retest que la conducta cambió.