Ataques de fuerza bruta: cómo funcionan y cómo bloquearlos
Un ataque de fuerza bruta prueba contraseñas de forma sistemática hasta dar con la correcta. Con hardware moderno y listas de contraseñas filtradas, descifrar una contraseña débil lleva segundos.
Tipos de ataques
- Fuerza bruta pura: prueba todas las combinaciones posibles. Eficaz contra contraseñas cortas.
- Diccionario: usa listas de contraseñas comunes y filtradas en brechas anteriores. El 90% de los ataques reales.
- Credential stuffing: usa pares usuario/contraseña de filtraciones previas contra otros servicios. Muy efectivo porque la gente reutiliza contraseñas.
- Password spraying: prueba una contraseña común (ej. "Empresa2024!") contra muchos usuarios. Evita los bloqueos por intentos fallidos.
¿Cómo defenderse?
- Bloqueo tras intentos fallidos: 5-10 intentos, luego bloqueo temporal o CAPTCHA.
- 2FA: aunque adivinen la contraseña, no pueden entrar sin el segundo factor.
- Contraseñas largas y únicas: una contraseña de 20 caracteres aleatorios tarda milenios en romperse por fuerza bruta.
- Fail2ban / ModSecurity: bloquea automáticamente IPs con comportamiento anómalo.
- Alertas de inicio de sesión: notifica al usuario cada vez que se accede desde un dispositivo o ubicación nueva.
Para administradores de sistemas
El RDP y SSH expuestos directamente a internet son los objetivos más atacados. Solución: ponlos detrás de una VPN o usa llaves SSH sin autenticación por contraseña.
🛡️ ¿Qué ve un atacante cuando mira tu empresa?
Genera gratis el Informe de Seguridad de tu dominio: qué está expuesto, qué falla y qué riesgo representa. En 2 minutos y sin registro.
Analizar mi dominio gratis →