Zhenku
Defensa · El muro / Estrategia de contraseñas

Una contraseña en diez sitios: así abre cuentas el credential stuffing, una por una

Redacción de Zhenku · Cheng Mo Publicado en 2026-08 Unos 9 minutos
Portada sobre reutilización de contraseñas y credential stuffing

La mayoría de lo que se publica sobre credential stuffing termina en el mismo consejo de tres palabras: no repitas contraseñas. Está bien, pero deja fuera lo que hace falta para actuar: por dónde entra, en qué orden arreglarlo y por qué «mi contraseña es muy complicada» no protege de esto. Aquí seguimos la cadena desde una filtración vieja hasta una cuenta de exchange, con el detalle suficiente para decidir qué cambias primero.

El stuffing no adivina

Conviene empezar por la definición, porque todo gira alrededor de ella. OWASP describe el credential stuffing como la inyección automatizada de pares de usuario y contraseña robados en los formularios de inicio de sesión, con el fin de acceder de forma fraudulenta a cuentas ajenas. Pertenece a la familia de la fuerza bruta, con una diferencia concreta: la fuerza bruta prueba varias contraseñas contra una cuenta —adivina—, mientras que el stuffing reutiliza pares ya filtrados y confirmados contra otros sitios.

Esa diferencia manda sobre todo lo demás. Una contraseña de dieciséis caracteres con símbolos es excelente contra la adivinación y no sirve de nada una vez que esa misma cadena salió copiada de la base de datos de cualquier foro, porque nadie está descifrando nada: la tienen en claro. Complejidad y unicidad resuelven problemas distintos: la complejidad frena la adivinación, la unicidad frena la reacción en cadena.

Un minuto bien invertidoPara ver cómo aguanta tu contraseña actual en la mitad «adivinación», pásala por el medidor de fuerza, que trabaja en tu navegador y no envía nada. Eso sí, responde solo a media pregunta: la otra mitad es una contraseña por sitio.

Cómo una filtración llega a tu cuenta

La cadena suele correr así:

  1. El origen no tiene nada que ver con tu dinero. Un foro donde entraste por última vez hace años, una tienda pequeña a la que le compraste una vez, una app que instalaste por un cupón. Se llevan su base de datos y el correo y la contraseña con que te registraste entran en circulación.
  2. Las filtraciones no son la única fuente. El malware que roba credenciales lee directamente el almacén de contraseñas del navegador, y el botín se suma a los mismos conjuntos de datos. O sea: todos los sitios que usas pueden tener un historial impecable y una sola instalación mala te mete ahí igual.
  3. Los datos se limpian y quedan como pares. Correo, contraseña y a veces teléfono, con un formato que un script pueda consumir.
  4. Se reintenta a gran escala. Las peticiones salen desde muchísimas direcciones distintas, sitio por sitio y cuenta por cuenta. Por cuenta el costo es casi cero, así que una tasa de acierto baja resulta perfectamente aceptable.
  5. Los aciertos se ordenan por valor. Los accesos que funcionan se clasifican, se tasan y se revenden, y las cuentas de exchange van altas en esa lista de precios.

Fíjate en el paso cinco: entre que abren una cuenta y que pasa algo suele mediar un tiempo. La tuya puede llevar semanas en una lista de «probadas y funcionando». «No me ha pasado nada últimamente» no prueba que estés a salvo.

Por qué el exchange va arriba en la lista

Si alguien entra a tu banca en línea todavía se topa con límites de transferencia, validación del destinatario y un proceso de compensación reversible. Una cuenta de exchange es otra cosa: estar dentro ya es casi todo el camino — se puede convertir el saldo a otro activo, publicar órdenes, crear una clave API con permisos o dejar una dirección en la lista blanca esperando a que venza su plazo. Lo que sale on-chain, en general, no vuelve.

Por eso tener poco saldo tampoco es una defensa. Una cuenta verificada ya es un canal aprovechable, y la contraseña que la abre suele abrir también el correo que hay detrás, que es la vía de recuperación de todo lo demás.

Separa «entró» de «se lo puede llevar»Eso es justo lo que compra la lista blanca de retiros. Con ella activa, ni con la contraseña correcta pueden mandar fondos a otro destino que no sea una dirección aprobada antes, y una dirección recién agregada suele tener que esperar un plazo de activación: esa espera es tu ventana para recibir el aviso y sacarlos. Ver cómo funciona la lista blanca de retiros.

Cómo saber si ya estás dentro

Tres cosas que puedes hacer tú, de más a menos fiable:

La línea rojaNo escribas tu contraseña en ninguna caja de «comprueba si se filtró» de terceros. Las comprobaciones reales corren dentro de tu gestor o no necesitan más que un correo. Cualquier página que pida la contraseña completa para revisarla merece tratarse primero como phishing: ver cómo confirmar si un mensaje de la plataforma es real.

Tres pasos que cortan la cadena

  1. Una contraseña por sitio, empezando por tres categorías. No hace falta arreglarlo todo esta noche. Ve en orden: correo, exchange y cualquier cosa que mueva dinero. Que esas tres sean distintas entre sí y nunca usadas en otro lado ya corta el tramo peor de la cadena.
  2. Genera y guarda con un gestor de contraseñas. La unicidad solo sobrevive si no eres tú quien recuerda. Ponle al gestor una contraseña maestra larga que no uses en ningún otro sitio y actívale su propio segundo factor. Si la maestra la eliges tú, la recomendación del NCSC británico de tres palabras aleatorias es una buena base: la longitud y lo impredecible pesan más que salpicar símbolos.
  3. Agrega un segundo cerrojo para que la contraseña no alcance. Un autenticador, una llave de seguridad física o una passkey, más la lista blanca de retiros. Juntos separan «la contraseña es correcta» de «los fondos pueden salir». Los criterios están en la guía completa del 2FA.

Cuando lo tengas, el chequeo de seguridad te muestra qué falta.

Tres reglas que cambiaron

Estas tres siguen apareciendo en muchísimos consejos de seguridad en español, y las tres chocan con la guía vigente NIST SP 800-63B:

La regla de siempreLo que dice la guía vigente
La contraseña debe mezclar mayúsculas, minúsculas, números y símbolosEl verificador no debe imponer reglas de composición; pesa más la longitud y hay que permitir al menos 64 caracteres
Cambia la contraseña cada 90 díasEl verificador no debe exigir cambios periódicos y solo debe forzar uno si hay indicios de que la credencial fue comprometida
Si es lo bastante compleja, no te la pueden abrir con stuffingAl crear o cambiar una contraseña hay que compararla con una lista de valores conocidos, comunes, previsibles o ya filtrados — porque el stuffing depende de si esa cadena apareció en otro lado, no de su complejidad

¿Por qué cayó en desgracia la rotación obligatoria? Porque a quien lo obligan cada trimestre casi siempre le suma un número al final. La regla parece más estricta y el resultado es más predecible, además de que empuja discretamente a repetir. Lo que sí funciona es la versión poco vistosa: larga, distinta en cada sitio y guardada en un gestor.

En una líneaEl credential stuffing no va contra ti en particular: va contra el hecho de que un mismo par sirva en varios lugares. La complejidad se encarga de la adivinación y la unicidad de la reacción en cadena, y solo una de las dos es insustituible. Esto es orientación sobre seguridad de la cuenta, no asesoría de inversión.

Preguntas frecuentes

Mi contraseña es muy compleja. ¿Igual necesito una distinta por sitio?

Sí. El credential stuffing no adivina: reutiliza pares reales filtrados en otro lado, así que la complejidad no influye en ese paso, porque lo que se filtró fue el texto en claro y una cadena complicada se copia igual de bien que una simple. La complejidad defiende frente a la adivinación; la unicidad es lo que corta la reacción en cadena. Lo que decide si una filtración llega a tus demás cuentas es en cuántos sitios repetiste esa contraseña.

¿Sigue teniendo sentido cambiar la contraseña cada tres meses?

La guía vigente NIST SP 800-63B dice que el verificador no debe exigir cambios periódicos de contraseña y solo debe forzar el cambio cuando haya indicios de que la credencial fue comprometida. El motivo es que la rotación obligatoria empuja a la gente a sumar un número al final de la anterior, lo que la vuelve más predecible, no más segura. Longitud, unicidad y un gestor de contraseñas rinden mucho más que un recordatorio del calendario.

¿Cómo sé si mis datos están en alguna filtración?

Usa la revisión de filtraciones que trae tu propio gestor de contraseñas, o un servicio público al que solo le des tu correo. Nunca escribas la contraseña en un formulario de terceros para que la comprueben: eso es exactamente lo que pediría una página de phishing. Y toma un resultado limpio como no concluyente, porque muchos datos circulan bastante antes de catalogarse públicamente.

Tengo poco saldo. ¿Importa que entren?

El saldo no es el único costo. Una cuenta de exchange en la que alguien puede entrar es un canal ya verificado: sirve para operar, para publicar órdenes en C2C o para dejar en silencio una clave API o una dirección en la lista blanca que rinda la próxima vez que deposites. Y la contraseña que la abrió muy probablemente abre también tu correo, que es la vía de recuperación de todo lo demás.

¿Basta con dejar que el navegador recuerde las contraseñas?

Resuelve el problema de la memoria, no el del robo: el malware que roba credenciales va directo al almacén de contraseñas del navegador y el botín termina en los mismos conjuntos de datos que alimentan el stuffing. Es más sólido un gestor de contraseñas aparte, con una contraseña maestra larga que no uses en ningún otro lado, su propio segundo factor activado y sin iniciar sesión en él desde equipos compartidos o desconocidos.

CM
Cheng Mo · Redacción de Zhenku

«Cheng Mo» es un seudónimo y no representa a ningún experto con licencia. La definición del ataque y los requisitos de contraseña están contrastados línea por línea con los documentos públicos de OWASP y del NIST; no hay experiencias personales sin verificar ni datos de filtraciones propios. No damos consejos de inversión; si ves algún error, avísanos por la vía de correcciones.

Fuentes

  • OWASP · definición de credential stuffing y diferencia con la fuerza bruta (owasp.org, revisado el 2026-08-30)
  • NIST SP 800-63B · longitud, sin reglas de composición, sin rotación periódica y comparación con lista de contraseñas filtradas (NIST 800-63B, revisado el 2026-08-30)
  • NCSC del Reino Unido · recomendación de tres palabras aleatorias para contraseñas memorizables (ncsc.gov.uk, revisado el 2026-08-30)