¿Qué es el relleno de credenciales?
Lectura de 2 min aprox.
El credential stuffing es una técnica de ataque en la que los atacantes introducen automáticamente en otro servicio combinaciones de ID (direcciones de correo electrónico) y contraseñas filtradas en filtraciones de datos anteriores, intentando inicios de sesión no autorizados. Aprovecha la realidad de que muchos usuarios reutilizan la misma contraseña en varios servicios, lo que convierte la reutilización de contraseñas en el principal factor de riesgo. Los inicios de sesión que abusan de credenciales robadas se observan ampliamente como uno de los ataques más comunes contra los servicios web, y la medida básica es usar una contraseña diferente para cada servicio.
Cómo funciona el ataque
Los atacantes primero obtienen bases de datos filtradas que se compran y venden en la dark web y otros lugares. Una de estas bases de datos contiene desde millones hasta miles de millones de combinaciones de ID y contraseña. Luego, utilizando botnets y herramientas de automatización, introducen masivamente estas credenciales en los formularios de inicio de sesión del servicio objetivo. Las cuentas de los usuarios que reutilizan sus contraseñas son vulneradas fácilmente con este ataque.
Casos de uso reales
Por ejemplo, al revisar los registros del WAF puede observarse que se detectan millones de intentos de credential stuffing a lo largo de varias horas. Cuando las IP de origen están distribuidas en decenas de países, se sospecha del uso de una botnet.
Flujo del ataque
Medidas de defensa
La medida más eficaz es usar una contraseña diferente para cada servicio. Al generar una contraseña aleatoria para cada servicio con passtsuku.com y gestionarlas en un gestor de contraseñas, aunque se produzca una filtración en un servicio, puedes bloquear por completo su impacto en los demás. También es importante comprobar periódicamente en servicios como Have I Been Pwned si tu dirección de correo electrónico figura entre los datos filtrados.
¿Te resultó útil este artículo?