Una contraseña en diez sitios: así abre cuentas el credential stuffing, una por una
La mayoría de lo que se publica sobre credential stuffing termina en el mismo consejo de tres palabras: no repitas contraseñas. Está bien, pero deja fuera lo que hace falta para actuar: por dónde entra, en qué orden arreglarlo y por qué «mi contraseña es muy complicada» no protege de esto. Aquí seguimos la cadena desde una filtración vieja hasta una cuenta de exchange, con el detalle suficiente para decidir qué cambias primero.
El stuffing no adivina
Conviene empezar por la definición, porque todo gira alrededor de ella. OWASP describe el credential stuffing como la inyección automatizada de pares de usuario y contraseña robados en los formularios de inicio de sesión, con el fin de acceder de forma fraudulenta a cuentas ajenas. Pertenece a la familia de la fuerza bruta, con una diferencia concreta: la fuerza bruta prueba varias contraseñas contra una cuenta —adivina—, mientras que el stuffing reutiliza pares ya filtrados y confirmados contra otros sitios.
Esa diferencia manda sobre todo lo demás. Una contraseña de dieciséis caracteres con símbolos es excelente contra la adivinación y no sirve de nada una vez que esa misma cadena salió copiada de la base de datos de cualquier foro, porque nadie está descifrando nada: la tienen en claro. Complejidad y unicidad resuelven problemas distintos: la complejidad frena la adivinación, la unicidad frena la reacción en cadena.
Cómo una filtración llega a tu cuenta
La cadena suele correr así:
- El origen no tiene nada que ver con tu dinero. Un foro donde entraste por última vez hace años, una tienda pequeña a la que le compraste una vez, una app que instalaste por un cupón. Se llevan su base de datos y el correo y la contraseña con que te registraste entran en circulación.
- Las filtraciones no son la única fuente. El malware que roba credenciales lee directamente el almacén de contraseñas del navegador, y el botín se suma a los mismos conjuntos de datos. O sea: todos los sitios que usas pueden tener un historial impecable y una sola instalación mala te mete ahí igual.
- Los datos se limpian y quedan como pares. Correo, contraseña y a veces teléfono, con un formato que un script pueda consumir.
- Se reintenta a gran escala. Las peticiones salen desde muchísimas direcciones distintas, sitio por sitio y cuenta por cuenta. Por cuenta el costo es casi cero, así que una tasa de acierto baja resulta perfectamente aceptable.
- Los aciertos se ordenan por valor. Los accesos que funcionan se clasifican, se tasan y se revenden, y las cuentas de exchange van altas en esa lista de precios.
Fíjate en el paso cinco: entre que abren una cuenta y que pasa algo suele mediar un tiempo. La tuya puede llevar semanas en una lista de «probadas y funcionando». «No me ha pasado nada últimamente» no prueba que estés a salvo.
Por qué el exchange va arriba en la lista
Si alguien entra a tu banca en línea todavía se topa con límites de transferencia, validación del destinatario y un proceso de compensación reversible. Una cuenta de exchange es otra cosa: estar dentro ya es casi todo el camino — se puede convertir el saldo a otro activo, publicar órdenes, crear una clave API con permisos o dejar una dirección en la lista blanca esperando a que venza su plazo. Lo que sale on-chain, en general, no vuelve.
Por eso tener poco saldo tampoco es una defensa. Una cuenta verificada ya es un canal aprovechable, y la contraseña que la abre suele abrir también el correo que hay detrás, que es la vía de recuperación de todo lo demás.
Cómo saber si ya estás dentro
Tres cosas que puedes hacer tú, de más a menos fiable:
- La revisión de filtraciones de tu gestor de contraseñas. Todos los gestores serios comparan lo que guardas con datos de filtraciones conocidas y te lo dicen en claro: esta está expuesta, esta la repetiste en cinco sitios. Es la vía más cómoda y más segura. Los navegadores muestran cada vez más ese mismo aviso para las contraseñas que almacenan.
- Una consulta pública que solo pida el correo. Te dice en qué filtraciones publicadas aparece tu dirección. Un resultado limpio no prueba nada: buena parte de esos datos circula mucho antes de catalogarse.
- Los registros de la propia cuenta. Historial de accesos con ciudades y horas que no cuadran, o códigos de verificación que llegan sin que tú los pidieras. Lo segundo es una señal en vivo de que alguien está probando tus credenciales ahora mismo. Ver gestión de dispositivos e inicios raros.
Tres pasos que cortan la cadena
- Una contraseña por sitio, empezando por tres categorías. No hace falta arreglarlo todo esta noche. Ve en orden: correo, exchange y cualquier cosa que mueva dinero. Que esas tres sean distintas entre sí y nunca usadas en otro lado ya corta el tramo peor de la cadena.
- Genera y guarda con un gestor de contraseñas. La unicidad solo sobrevive si no eres tú quien recuerda. Ponle al gestor una contraseña maestra larga que no uses en ningún otro sitio y actívale su propio segundo factor. Si la maestra la eliges tú, la recomendación del NCSC británico de tres palabras aleatorias es una buena base: la longitud y lo impredecible pesan más que salpicar símbolos.
- Agrega un segundo cerrojo para que la contraseña no alcance. Un autenticador, una llave de seguridad física o una passkey, más la lista blanca de retiros. Juntos separan «la contraseña es correcta» de «los fondos pueden salir». Los criterios están en la guía completa del 2FA.
Cuando lo tengas, el chequeo de seguridad te muestra qué falta.
Tres reglas que cambiaron
Estas tres siguen apareciendo en muchísimos consejos de seguridad en español, y las tres chocan con la guía vigente NIST SP 800-63B:
| La regla de siempre | Lo que dice la guía vigente |
|---|---|
| La contraseña debe mezclar mayúsculas, minúsculas, números y símbolos | El verificador no debe imponer reglas de composición; pesa más la longitud y hay que permitir al menos 64 caracteres |
| Cambia la contraseña cada 90 días | El verificador no debe exigir cambios periódicos y solo debe forzar uno si hay indicios de que la credencial fue comprometida |
| Si es lo bastante compleja, no te la pueden abrir con stuffing | Al crear o cambiar una contraseña hay que compararla con una lista de valores conocidos, comunes, previsibles o ya filtrados — porque el stuffing depende de si esa cadena apareció en otro lado, no de su complejidad |
¿Por qué cayó en desgracia la rotación obligatoria? Porque a quien lo obligan cada trimestre casi siempre le suma un número al final. La regla parece más estricta y el resultado es más predecible, además de que empuja discretamente a repetir. Lo que sí funciona es la versión poco vistosa: larga, distinta en cada sitio y guardada en un gestor.
Preguntas frecuentes
Mi contraseña es muy compleja. ¿Igual necesito una distinta por sitio?
Sí. El credential stuffing no adivina: reutiliza pares reales filtrados en otro lado, así que la complejidad no influye en ese paso, porque lo que se filtró fue el texto en claro y una cadena complicada se copia igual de bien que una simple. La complejidad defiende frente a la adivinación; la unicidad es lo que corta la reacción en cadena. Lo que decide si una filtración llega a tus demás cuentas es en cuántos sitios repetiste esa contraseña.
¿Sigue teniendo sentido cambiar la contraseña cada tres meses?
La guía vigente NIST SP 800-63B dice que el verificador no debe exigir cambios periódicos de contraseña y solo debe forzar el cambio cuando haya indicios de que la credencial fue comprometida. El motivo es que la rotación obligatoria empuja a la gente a sumar un número al final de la anterior, lo que la vuelve más predecible, no más segura. Longitud, unicidad y un gestor de contraseñas rinden mucho más que un recordatorio del calendario.
¿Cómo sé si mis datos están en alguna filtración?
Usa la revisión de filtraciones que trae tu propio gestor de contraseñas, o un servicio público al que solo le des tu correo. Nunca escribas la contraseña en un formulario de terceros para que la comprueben: eso es exactamente lo que pediría una página de phishing. Y toma un resultado limpio como no concluyente, porque muchos datos circulan bastante antes de catalogarse públicamente.
Tengo poco saldo. ¿Importa que entren?
El saldo no es el único costo. Una cuenta de exchange en la que alguien puede entrar es un canal ya verificado: sirve para operar, para publicar órdenes en C2C o para dejar en silencio una clave API o una dirección en la lista blanca que rinda la próxima vez que deposites. Y la contraseña que la abrió muy probablemente abre también tu correo, que es la vía de recuperación de todo lo demás.
¿Basta con dejar que el navegador recuerde las contraseñas?
Resuelve el problema de la memoria, no el del robo: el malware que roba credenciales va directo al almacén de contraseñas del navegador y el botín termina en los mismos conjuntos de datos que alimentan el stuffing. Es más sólido un gestor de contraseñas aparte, con una contraseña maestra larga que no uses en ningún otro lado, su propio segundo factor activado y sin iniciar sesión en él desde equipos compartidos o desconocidos.
Fuentes
- OWASP · definición de credential stuffing y diferencia con la fuerza bruta (owasp.org, revisado el 2026-08-30)
- NIST SP 800-63B · longitud, sin reglas de composición, sin rotación periódica y comparación con lista de contraseñas filtradas (NIST 800-63B, revisado el 2026-08-30)
- NCSC del Reino Unido · recomendación de tres palabras aleatorias para contraseñas memorizables (ncsc.gov.uk, revisado el 2026-08-30)