Saltar al contenido principal

¿Qué es el relleno de credenciales?

Lectura de 2 min aprox.

El credential stuffing es una técnica de ataque en la que los atacantes introducen automáticamente en otro servicio combinaciones de ID (direcciones de correo electrónico) y contraseñas filtradas en filtraciones de datos anteriores, intentando inicios de sesión no autorizados. Aprovecha la realidad de que muchos usuarios reutilizan la misma contraseña en varios servicios, lo que convierte la reutilización de contraseñas en el principal factor de riesgo. Los inicios de sesión que abusan de credenciales robadas se observan ampliamente como uno de los ataques más comunes contra los servicios web, y la medida básica es usar una contraseña diferente para cada servicio.

Cómo funciona el ataque

Los atacantes primero obtienen bases de datos filtradas que se compran y venden en la dark web y otros lugares. Una de estas bases de datos contiene desde millones hasta miles de millones de combinaciones de ID y contraseña. Luego, utilizando botnets y herramientas de automatización, introducen masivamente estas credenciales en los formularios de inicio de sesión del servicio objetivo. Las cuentas de los usuarios que reutilizan sus contraseñas son vulneradas fácilmente con este ataque.

Casos de uso reales

Por ejemplo, al revisar los registros del WAF puede observarse que se detectan millones de intentos de credential stuffing a lo largo de varias horas. Cuando las IP de origen están distribuidas en decenas de países, se sospecha del uso de una botnet.

Flujo del ataque

Obtener la BD filtrada
Crear lista de ID/contraseña
Autocompletar en otros servicios
Vulnerar cuentas reutilizadas

Medidas de defensa

La medida más eficaz es usar una contraseña diferente para cada servicio. Al generar una contraseña aleatoria para cada servicio con passtsuku.com y gestionarlas en un gestor de contraseñas, aunque se produzca una filtración en un servicio, puedes bloquear por completo su impacto en los demás. También es importante comprobar periódicamente en servicios como Have I Been Pwned si tu dirección de correo electrónico figura entre los datos filtrados.

Términos relacionados

¿Te resultó útil este artículo?