Un ataque de fuerza bruta es un método de ensayo y error donde un atacante prueba sistemáticamente todas las combinaciones posibles de credenciales hasta encontrar una que funcione.
TL;DR En un ataque de fuerza bruta, un atacante envía grandes cantidades de combinaciones de usuario-contraseña a un endpoint de autenticación, esperando que eventualmente una tenga éxito. La fuerza bruta pura prueba cada combinación posible. Los ataques de diccionario prueban listas de contraseñas comunes. El credential stuffing prueba pares de usuario-contraseña de filtraciones de datos anteriores. La fuerza bruta moderna es completamente automatizada — los bots pueden probar miles de combinaciones por segundo. Las principales defensas son el rate limiting, el bloqueo de cuentas, MFA y la detección de bots.
¿Qué es un ataque de fuerza bruta?
Un ataque de fuerza bruta es una técnica criptanalítica que descubre un secreto (contraseña, clave de cifrado, clave de API o token de sesión) mediante búsqueda exhaustiva — probando sistemáticamente cada valor posible hasta encontrar el correcto.
En la seguridad de aplicaciones web, la fuerza bruta más comúnmente ataca formularios de inicio de sesión: el atacante envía muchas combinaciones de contraseña diferentes para un nombre de usuario objetivo hasta que la autenticación tiene éxito.
La palabra “bruta” refleja el enfoque — sin inteligencia ni astucia, solo fuerza computacional pura. Una contraseña de 6 caracteres en minúsculas tiene 308 millones de combinaciones. Una computadora moderna que prueba 1 mil millones de combinaciones por segundo la descifraría en menos de un segundo. Una contraseña alfanumérica de 8 caracteres con mayúsculas y minúsculas tiene 218 billones de combinaciones — más difícil, pero no imposible sin conexión.
Tipos de ataques de fuerza bruta
Fuerza bruta pura
Prueba cada combinación posible de caracteres en orden: a, b, c, …, aa, ab, …, zzzzzz. Exhaustiva y lenta — práctica solo para objetivos cortos o simples, o sin conexión contra hashes de contraseña expuestos.
Ataque de diccionario
En lugar de cada combinación posible, prueba una lista de contraseñas probables — palabras comunes, contraseñas populares (password, 123456, qwerty), nombres y sus variaciones comunes (P@ssw0rd, password1). Los ataques de diccionario son mucho más eficientes porque la mayoría de los usuarios eligen contraseñas predecibles.
Credential stuffing
Usa pares de usuario-contraseña de filtraciones de datos anteriores. Si las credenciales de un usuario se filtraron de un servicio y reutilizaron la misma contraseña en otro lugar, el credential stuffing encontrará esas credenciales reutilizadas. El credential stuffing no es técnicamente un ataque de fuerza bruta — usa credenciales conocidas, no adivinaciones aleatorias — pero explota los mismos endpoints de autenticación.
Password spraying
En lugar de probar muchas contraseñas contra una cuenta (lo que activa bloqueos), el password spraying prueba una o pocas contraseñas comunes contra muchas cuentas. Por ejemplo: probar Summer2026! contra 10,000 nombres de usuario diferentes. Esto evita los umbrales de bloqueo por cuenta mientras sigue comprometiendo cuentas que usan contraseñas comunes.
Fuerza bruta inversa
Comienza con una contraseña común conocida y la prueba contra muchos nombres de usuario — lo inverso de un ataque tradicional. Similar al password spraying.
Qué atacan los atacantes
| Objetivo | Por qué |
|---|---|
| Formularios de inicio de sesión | Acceso directo a la cuenta |
| Paneles de administración | Acceso de alto valor, frecuentemente con contraseñas débiles |
| SSH y RDP | Acceso al servidor, frecuentemente expuesto a internet |
| Endpoints de autenticación de API | Frecuentemente tienen rate limiting más débil que los formularios web |
| Flujos de restablecimiento de contraseña | Pueden tener menos protecciones que el inicio de sesión |
| Handshakes Wi-Fi WPA2 | Pueden capturarse y descifrarse sin conexión |
| Archivos y archivos cifrados | Sin mecanismo de bloqueo sin conexión |
Cómo funciona la fuerza bruta moderna
La fuerza bruta manual es impráctica — el volumen requerido la hace completamente automatizada. La fuerza bruta moderna usa:
- Botnets — miles de dispositivos infectados, cada uno enviando pocas solicitudes para evitar los límites de tasa por IP
- Proxies residenciales — direcciones IP de aspecto legítimo que evitan los bloqueos basados en IP
- Ataques distribuidos — distribuyendo solicitudes a través de muchas IPs, dispositivos e intervalos de tiempo
- Listas de credenciales — usando datos de filtraciones conocidas en lugar de adivinaciones aleatorias
Las herramientas automatizadas (Hydra, Medusa, Burp Suite Intruder) pueden probar cientos de miles de combinaciones por hora contra formularios de inicio de sesión web, operando lo suficientemente despacio para evadir el rate limiting ingenuo mientras siguen siendo efectivas a escala.
Cómo prevenir los ataques de fuerza bruta
Rate limiting
Limita el número de intentos de inicio de sesión por unidad de tiempo — por IP, por nombre de usuario o por huella de dispositivo. Un límite de 5 intentos fallidos por minuto por IP hace que la fuerza bruta automatizada sea 1,000 veces más lenta. Combina límites por IP y por cuenta para detectar tanto ataques dirigidos como distribuidos.
Bloqueo de cuenta
Bloquea temporalmente una cuenta después de un número definido de intentos fallidos (ej.: 10 fallos → bloqueo de 30 minutos). Esto detiene los ataques dirigidos a cuentas específicas pero puede ser abusado por atacantes para bloquear a usuarios legítimos (denegación de servicio). Los retrasos progresivos (backoff exponencial) son frecuentemente preferibles.
Autenticación multifactor (MFA)
MFA requiere un segundo factor — código TOTP, llave de hardware, notificación push — además de la contraseña. Incluso si un atacante adivina la contraseña correcta, no puede autenticarse sin el segundo factor. MFA es la defensa individual más efectiva contra la fuerza bruta y el credential stuffing — reduce el riesgo de compromiso de cuenta en más del 99%.
CAPTCHA
Requerir un desafío CAPTCHA después de intentos fallidos fuerza la interacción humana, bloqueando bots automatizados. CAPTCHA agrega fricción para los usuarios — úsalo como defensa secundaria después de fallos repetidos en lugar de en cada intento de inicio de sesión.
Detección y gestión de bots
La detección avanzada de bots identifica la fuerza bruta automatizada basándose en señales de comportamiento: patrones de temporización de solicitudes, movimiento del mouse, huella de navegador, reputación de IP y comportamiento de sesión. Las soluciones de gestión de bots bloquean los ataques automatizados antes de que lleguen a la capa de autenticación — incluso cuando usan IPs rotativas e infraestructura distribuida.
Políticas de contraseñas fuertes
Impón longitud mínima (12+ caracteres), complejidad y verifica las contraseñas contra listas de filtraciones conocidas (API Have I Been Pwned). Las contraseñas que aparecen en bases de datos de filtraciones tienen mucha más probabilidad de ser probadas en ataques de fuerza bruta y credential stuffing.
Monitoreo y alertas
Alerta sobre: altas tasas de inicio de sesión fallido por IP, por nombre de usuario o globalmente; patrones de inicio de sesión geográficos inusuales; intentos de inicio de sesión en horarios inusuales. Los inicios de sesión fallidos a escala son casi siempre ataques automatizados.
Fuerza bruta vs credential stuffing vs password spraying
| Ataque | Contraseñas probadas | Cuentas objetivo | Riesgo de bloqueo |
|---|---|---|---|
| Fuerza bruta pura | Cada combinación | Una cuenta específica | Alto (muchos intentos por cuenta) |
| Ataque de diccionario | Lista de contraseñas comunes | Una o más cuentas | Medio |
| Password spraying | Una o pocas contraseñas | Muchas cuentas | Bajo (pocos intentos por cuenta) |
| Credential stuffing | Pares de filtraciones conocidas | Muchas cuentas | Bajo (un intento por par de credenciales) |
Preguntas frecuentes
¿Qué es un ataque de fuerza bruta en términos simples? Un ataque de fuerza bruta es cuando un atacante prueba muchas contraseñas diferentes — a veces cada combinación posible — hasta encontrar la que desbloquea una cuenta. Es como probar cada llave en un llavero hasta que una abra la puerta. La fuerza bruta moderna es automatizada, con software probando miles de combinaciones por segundo.
¿Cuánto tiempo tarda un ataque de fuerza bruta? Depende de la longitud y complejidad de la contraseña y si el ataque es en línea (contra un formulario de inicio de sesión en vivo con rate limiting) o sin conexión (contra un hash de contraseña capturado). Una contraseña de 8 caracteres con mayúsculas, minúsculas y números tiene 218 billones de combinaciones — un ataque sin conexión contra un hash débil podría descifrarla en horas; un sistema en línea con rate limiting adecuado podría hacer que tardara siglos.
¿Cuál es la diferencia entre fuerza bruta y credential stuffing? La fuerza bruta prueba muchas contraseñas posibles, generalmente aleatorias o de una lista de palabras. El credential stuffing usa pares reales de usuario-contraseña robados de filtraciones de datos anteriores. El credential stuffing es mucho más eficiente cuando funciona, porque usa credenciales que las personas realmente eligieron — no adivinaciones aleatorias.
¿El bloqueo de cuenta detiene la fuerza bruta? El bloqueo de cuenta detiene la fuerza bruta dirigida a cuentas específicas bloqueando después de un número definido de fallos. No detiene el password spraying (que prueba pocas contraseñas en muchas cuentas) ni el credential stuffing (que usa contraseñas correctas). También puede ser abusado para bloquear a usuarios legítimos. El rate limiting combinado con la detección de bots es más efectivo.
¿MFA detiene la fuerza bruta? Sí — MFA es la defensa más efectiva. Incluso si un atacante adivina o roba correctamente una contraseña, no puede autenticarse sin el segundo factor (código TOTP, llave de hardware, notificación push). MFA hace que los ataques de fuerza bruta sean en gran medida irrelevantes para las cuentas que lo usan.
¿Qué es el password spraying? El password spraying es una variante de fuerza bruta que prueba una o pocas contraseñas comunes (como Spring2026!) contra muchas cuentas de usuario diferentes. Evita los umbrales de bloqueo por cuenta porque cada cuenta solo recibe uno o dos intentos fallidos. Es particularmente efectivo contra organizaciones donde muchos usuarios comparten los mismos patrones de contraseñas débiles.
¿La fuerza bruta es ilegal? Sí. Los ataques de fuerza bruta no autorizados contra sistemas que no posees son ilegales en la mayoría de las jurisdicciones — incluyendo bajo el Computer Fraud and Abuse Act (EE.UU.), el Computer Misuse Act (Reino Unido) y leyes similares a nivel global. Las pruebas de seguridad legítimas (pruebas de penetración) se realizan bajo autorización escrita explícita.
¿Cómo hacen los bots que la fuerza bruta sea más peligrosa? Los bots automatizados pueden probar miles a millones de combinaciones de credenciales por hora, muy por encima de lo que cualquier humano podría intentar manualmente. Las redes de bots modernas usan direcciones IP residenciales y aleatorizan el tiempo de las solicitudes para evadir el rate limiting ingenuo y el bloqueo de IP. Las plataformas de gestión de bots detectan y bloquean estos ataques automatizados basándose en señales de comportamiento en lugar de solo la reputación de IP.