Credential stuffing
Prueba automatizada de credenciales robadas en un servicio contra muchos otros. Funciona porque la gente reutiliza contraseñas.
Definición completa
El credential stuffing es la prueba automatizada de combinaciones de usuario y contraseña robadas de un servicio contra los formularios de acceso de muchos otros. El atacante no adivina nada: usa credenciales reales filtradas en brechas anteriores y deja que los bots encuentren dónde más funcionan.
El ataque existe porque la reutilización de contraseñas es masiva. Basta que la contraseña del correo corporativo se haya usado también en una tienda en línea que sufrió una brecha para que el atacante entre por la puerta principal, sin explotar ninguna vulnerabilidad técnica. Las listas combinadas (combo lists) que circulan en la dark web alimentan estas campañas a escala de millones de intentos.
Las defensas eficaces son la autenticación multifactor, la detección de intentos distribuidos y el monitoreo de credenciales filtradas que fuerza el cambio de contraseña antes de que el atacante la pruebe.
Términos relacionados
Credenciales filtradas
Usuarios y contraseñas expuestos en brechas o robados por malware, que circulan en la dark web. Son la materia prima del acceso inicial a las empresas.
Password spraying
Ataque que prueba unas pocas contraseñas comunes contra muchas cuentas, en lugar de muchas contraseñas contra una. Así evita los bloqueos por intentos.
Account takeover (ATO)
Toma de control de una cuenta legítima con credenciales robadas. Desde adentro, el atacante lee, suplanta y escala sin disparar alarmas.
Autenticación multifactor (MFA)
Verificación de identidad con dos o más factores independientes. Vuelve insuficiente la contraseña robada, aunque no es invulnerable.
De la definición al dato: mide el riesgo humano de tu empresa
Fensivo detecta credenciales filtradas, simula ataques reales y valida con retest que la conducta cambió.