Mastodon Mastodon Mastodon Mastodon

Fuerza bruta

Actualizado: · CyberSecureFox Editorial Team

Un ataque de fuerza bruta es un intento de adivinar una contraseña, una clave de cifrado u otro secreto probando de forma sistemática muchas o todas las combinaciones posibles hasta dar con la correcta.

Cómo funcionan los ataques de fuerza bruta

La forma más simple prueba todas las combinaciones. Los ataques reales son más astutos:

  • Ataques de diccionario: prueban contraseñas comunes, listas filtradas y sus variantes («Verano2025!»).
  • Password spraying: unas pocas contraseñas populares contra muchas cuentas para no provocar bloqueos.
  • Relleno de credenciales: reutiliza pares de usuario y contraseña de filtraciones anteriores.
  • Crackeo offline: trabaja sobre una base de datos robada de hashes de contraseñas; herramientas como hashcat prueban miles de millones de combinaciones por segundo en GPU.

Los ataques en línea apuntan a cualquier inicio de sesión expuesto a internet: RDP, SSH, pasarelas VPN, correo y paneles de administración. Las botnets reparten los intentos entre miles de direcciones IP para no superar los límites.

Por qué importa la longitud de la contraseña

El esfuerzo crece de forma exponencial con la longitud y el juego de caracteres. Ocho letras minúsculas dan unos 2×1011 combinaciones, que un equipo con GPU comprueba en segundos si el hash es rápido; una frase aleatoria de 16 caracteres queda fuera de su alcance. Las claves robustas como AES-256 no se pueden romper por fuerza bruta en la práctica, y por eso los atacantes van a por las contraseñas y las personas.

Cómo defenderse

  • Activar la autenticación multifactor, idealmente la autenticación de dos factores con passkeys o llaves de hardware.
  • Limitar los intentos de inicio de sesión, añadir retardos y vigilar los fallos; no exponer nunca RDP directamente a internet.
  • Fomentar frases de contraseña largas y bloquear las contraseñas filtradas conocidas.
  • Guardar las contraseñas con algoritmos lentos y con sal, como Argon2 o bcrypt.
Sinónimos:
ataque de fuerza bruta, brute force