Ataques de fuerza bruta: cómo funcionan y cómo bloquearlos

Ataque de fuerza bruta contra sistema de autenticación

Un ataque de fuerza bruta prueba contraseñas de forma sistemática hasta dar con la correcta. Con hardware moderno y listas de contraseñas filtradas, descifrar una contraseña débil lleva segundos.

Tipos de ataques

  • Fuerza bruta pura: prueba todas las combinaciones posibles. Eficaz contra contraseñas cortas.
  • Diccionario: usa listas de contraseñas comunes y filtradas en brechas anteriores. El 90% de los ataques reales.
  • Credential stuffing: usa pares usuario/contraseña de filtraciones previas contra otros servicios. Muy efectivo porque la gente reutiliza contraseñas.
  • Password spraying: prueba una contraseña común (ej. "Empresa2024!") contra muchos usuarios. Evita los bloqueos por intentos fallidos.

¿Cómo defenderse?

  • Bloqueo tras intentos fallidos: 5-10 intentos, luego bloqueo temporal o CAPTCHA.
  • 2FA: aunque adivinen la contraseña, no pueden entrar sin el segundo factor.
  • Contraseñas largas y únicas: una contraseña de 20 caracteres aleatorios tarda milenios en romperse por fuerza bruta.
  • Fail2ban / ModSecurity: bloquea automáticamente IPs con comportamiento anómalo.
  • Alertas de inicio de sesión: notifica al usuario cada vez que se accede desde un dispositivo o ubicación nueva.

Para administradores de sistemas

El RDP y SSH expuestos directamente a internet son los objetivos más atacados. Solución: ponlos detrás de una VPN o usa llaves SSH sin autenticación por contraseña.

🛡️ ¿Qué ve un atacante cuando mira tu empresa?

Genera gratis el Informe de Seguridad de tu dominio: qué está expuesto, qué falla y qué riesgo representa. En 2 minutos y sin registro.

Analizar mi dominio gratis →