Relleno de credenciales: el ataque que aprovecha que repites contraseña

No hace falta que nadie te elija como objetivo. Basta con que una tienda en la que compraste una vez sufra una brecha y que tú hayas usado ahí la misma contraseña que en el correo. A partir de ahí el trabajo lo hace un programa, contra millones de personas a la vez.
Hay una imagen mental que casi todo el mundo tiene del ataque informático: alguien decide entrar en tu cuenta y se pone a probar contraseñas. Es una imagen equivocada, y por eso la gente evalúa mal su propio riesgo. Piensa “¿quién va a molestarse en atacarme a mí?” y la respuesta es que nadie. No hace falta.
El ataque más común contra cuentas personales se llama relleno de credenciales —credential stuffing en inglés— y funciona al revés: no elige objetivos, los recorre.
Cómo funciona, paso a paso
1. Alguien roba una base de datos. Una tienda online, un foro, una aplicación de fitness, cualquier servicio con usuarios. La brecha puede pasar desapercibida durante meses.
2. Esa lista circula. Se vende, se comparte o acaba publicada gratis. Contiene direcciones de correo y contraseñas. Si el servicio guardaba las contraseñas mal —sin cifrar, o con un cifrado antiguo—, quedan legibles directamente.
3. Un programa las prueba en otros sitios. Aquí está el truco. El atacante no intenta entrar en el servicio que fue atacado: prueba esas mismas parejas de correo y contraseña en Gmail, Amazon, Netflix, PayPal, Instagram, el banco. Todo automatizado, desde miles de direcciones distintas para no llamar la atención.
4. Un pequeño porcentaje funciona. Y con eso basta. Si el 1 % de dos millones de credenciales sigue siendo válido en otro servicio, son veinte mil cuentas abiertas sin haber adivinado nada.
La economía del ataque es lo que lo hace imparable: el coste por intento es prácticamente cero y el material de partida es real, no inventado.
Por qué es más peligroso que la fuerza bruta
Un ataque de fuerza bruta prueba combinaciones inventadas. Es ruidoso —miles de intentos fallidos contra una misma cuenta— y los servicios lo detectan y lo bloquean con facilidad.
El relleno de credenciales es silencioso. Prueba una vez por cuenta, con una contraseña que muy probablemente sea correcta. No hay una ráfaga de fallos que dispare ninguna alarma. Desde el punto de vista del servicio atacado, se parece muchísimo a gente normal entrando en su cuenta.
Por eso las defensas clásicas —bloquear tras cinco intentos fallidos— no lo frenan.
Qué hacen con la cuenta cuando entran
Depende de dónde entren, y casi nunca es lo que uno imagina.
- Correo electrónico. Es el premio gordo. Desde ahí se piden restablecimientos de contraseña de todo lo demás. También se ponen reglas de reenvío silencioso para seguir leyendo tu correspondencia después de que cambies la clave.
- Cuentas con saldo o puntos. Tarjetas regalo, puntos de fidelidad, saldos de aplicaciones. Se convierten en dinero rápido y muchas veces la víctima tarda meses en mirar.
- Suscripciones. Se revenden cuentas de servicios de streaming a bajo precio. Es un mercado enorme y aburrido, y precisamente por aburrido pasa desapercibido.
- Redes sociales. Para estafar a tus contactos haciéndose pasar por ti. Un mensaje pidiendo dinero desde tu cuenta real funciona mucho mejor que desde una falsa.
- Cuentas de empresa. Aquí el objetivo suele ser mayor: acceso a sistemas internos o fraude del CEO.
Las señales de que lo han intentado contigo
- Correos de “restablecimiento de contraseña” que tú no has pedido.
- Avisos de inicio de sesión desde ubicaciones o dispositivos raros.
- Códigos de verificación en dos pasos que llegan sin que estés entrando. Esto significa que alguien ya tiene tu contraseña correcta y solo le falta el segundo factor. Es una alarma seria: cambia la clave inmediatamente.
- Que te expulse de una sesión sin motivo.
- Un aviso de tu navegador o gestor diciendo que una de tus contraseñas apareció en una filtración.
Las dos defensas que funcionan
Todo lo demás es secundario frente a estas dos.
1. Una contraseña distinta en cada sitio
Es la defensa completa contra este ataque concreto. Si tu contraseña de aquella tienda solo se usaba en aquella tienda, la lista filtrada no abre absolutamente nada más. El ataque se queda sin materia prima.
No hace falta memorizarlas: para eso están los gestores de contraseñas. Y para las nuevas, el generador crea una clave aleatoria en un segundo.
2. Verificación en dos pasos
Es la red de seguridad para cuando la primera falla. Aunque la contraseña sea correcta, sin el segundo factor no se entra. Como se explica en qué es la autenticación en dos pasos, basta con activarla en el correo para cortar la vía de escalada más peligrosa.
Qué puedes hacer hoy, en diez minutos
- Comprueba en el verificador de contraseñas filtradas si alguna de tus claves habituales ya circula.
- Si aparece: cámbiala en todos los sitios donde la usaras, no solo en uno.
- Activa la verificación en dos pasos en tu correo.
- Revisa las reglas de reenvío del correo, por si ya hubiera alguien dentro.
Si quieres el procedimiento completo para el caso de que sí estés afectado, está en qué hacer si se filtra tu contraseña.
En corto
- Nadie te elige: un programa recorre listas filtradas y prueba en decenas de servicios.
- Funciona porque la gente repite contraseñas, no porque las adivine.
- Es silencioso: un intento por cuenta, con una clave probablemente válida.
- Contraseñas únicas lo desarman. Dos pasos lo detiene aunque falle lo anterior.
- Un código de verificación que llega sin que estés entrando significa que ya tienen tu contraseña.
Preguntas frecuentes
Lo que más se pregunta
¿Qué es el relleno de credenciales?
Es un ataque automatizado que toma listas de usuarios y contraseñas filtradas de un servicio y las prueba en muchos otros, aprovechando que mucha gente repite la misma contraseña en varios sitios.
¿En qué se diferencia de la fuerza bruta?
La fuerza bruta prueba combinaciones inventadas hasta acertar. El relleno de credenciales no inventa nada: usa contraseñas reales ya filtradas, por eso funciona con muchísimos menos intentos y es más difícil de detectar.
¿Cómo sé si han intentado entrar en mi cuenta?
Revisa el historial de inicios de sesión y los avisos de intentos fallidos que ofrecen servicios como Google o Microsoft. Un correo de restablecimiento de contraseña que tú no has pedido también es una señal clara.
¿Qué detiene este ataque?
Dos cosas, por este orden: usar una contraseña distinta en cada servicio y activar la verificación en dos pasos. Lo primero hace que la lista filtrada no sirva; lo segundo hace que, aunque sirva, no baste.


