Ataques de fuerza bruta: cómo descifran tu contraseña y cómo evitarlo

Ataques de fuerza bruta: cómo descifran tu contraseña y cómo evitarlo

Un ataque de fuerza bruta prueba miles o millones de combinaciones de contraseña hasta acertar, sin necesidad de engañarte con un phishing ni instalarte nada. El brute force vive de la pereza colectiva: contraseñas cortas, reutilizadas y previsibles. Si tu clave es "Barcelona123" o el nombre de tu gato seguido de un año, un ataque contraseña automatizado la revienta en minutos.

Aquí explicamos cómo funciona el proceso de descifrar contraseña paso a paso, por qué el diccionario contraseñas sigue siendo el arma favorita de los atacantes, y qué hacer para que tu cuenta no sea la más fácil de la lista.

Qué es exactamente un ataque de fuerza bruta

Un script prueba combinaciones de caracteres una tras otra hasta encontrar la que abre la puerta. No hay ingeniería social, no hay engaño: es paciencia computacional pura.

Existen variantes según el objetivo y la estrategia:

  • Fuerza bruta pura: prueba todas las combinaciones posibles carácter por carácter. Lenta, pero infalible si el tiempo no importa.
  • Ataque por diccionario: usa listas de contraseñas reales filtradas en brechas anteriores. Mucho más rápido porque la gente repite patrones.
  • Credential stuffing: reutiliza pares usuario/contraseña filtrados en un servicio para probarlos en otros. Funciona porque casi nadie usa contraseñas distintas por sitio.
  • Fuerza bruta híbrida: combina palabras de diccionario con variaciones numéricas y símbolos ("Barcelona123!", "Barcelona2026").

Herramientas como Hashcat o John the Ripper pueden probar miles de millones de combinaciones por segundo si tienen acceso al hash de la contraseña y una GPU decente. Esto no es ciencia ficción de película: es software gratuito, documentado, y legal cuando se usa en auditorías autorizadas.

Por qué el diccionario de contraseñas es tan efectivo

La fuerza bruta pura contra una contraseña de 12 caracteres aleatorios tardaría siglos con hardware doméstico. Pero casi nadie usa contraseñas aleatorias.

Las bases de datos filtradas —hay miles circulando tras años de brechas en LinkedIn, Adobe, Yahoo o RockYou— contienen cientos de millones de contraseñas reales usadas por personas reales. Un atacante no necesita adivinar: solo prueba lo que ya sabe que la gente usa. Nombres de mascotas, fechas de nacimiento, la palabra "contraseña" con un signo de exclamación al final.

Puedes comprobar si tu email o contraseña aparece en alguna de estas filtraciones en Have I Been Pwned, un servicio gratuito mantenido por el investigador Troy Hunt que indexa miles de millones de credenciales expuestas. Si tu correo aparece ahí, cambia esa contraseña ya, en todos los sitios donde la reutilizaste.

Para entender el ecosistema completo de recursos gratuitos contra este tipo de amenazas, el artículo sobre herramientas de ciberseguridad gratuitas para particulares y pymes repasa opciones más allá de la detección de filtraciones.

Cuánto tarda un atacante en descifrar tu contraseña

El tiempo depende de la longitud, la complejidad y si el atacante tiene el hash offline o está atacando un formulario de login en directo.

Tipo de contraseñaTiempo estimado de crackeo (2026)
6 caracteres, solo minúsculasSegundos
8 caracteres, minúsculas + númerosMinutos a horas
10 caracteres, mayúsculas, minúsculas y símbolosMeses, según estimaciones de 2026
14+ caracteres aleatorios o passphraseDécadas, inviable en la práctica

Estos tiempos son aproximados y varían según la potencia de cálculo disponible, que crece cada año con GPUs más rápidas. Lo relevante no es la cifra exacta, sino el patrón: cada carácter adicional multiplica el espacio de combinaciones, mientras que cada palabra de diccionario reutilizada lo reduce a casi cero.

Si el atacante ataca un formulario web en directo en lugar de un hash robado, la mayoría de servicios serios bloquean la cuenta o exigen captcha tras varios intentos fallidos. Ahí es donde entran las protecciones del lado del servidor, no solo la fortaleza de tu clave.

Cómo protegerte de un ataque contraseña

La defensa no depende de una sola medida, sino de capas que hacen que el coste de atacar supere al beneficio.

  • Usa un gestor de contraseñas. Genera claves aleatorias y largas para cada servicio, y tú solo memorizas una maestra. Bitwarden, 1Password o el gestor integrado del navegador son opciones válidas.
  • Activa la autenticación de dos factores (2FA). Aunque acierten la contraseña, sin el segundo factor no entran. Prioriza apps de autenticación o llaves físicas (FIDO2) frente al SMS, que es vulnerable a SIM swapping.
  • No reutilices contraseñas. Es la causa número uno de que el credential stuffing funcione. Una filtración en un sitio menor puede comprometer tu banco si compartes clave.
  • Usa passphrases largas en lugar de contraseñas complejas y cortas. "CorreCadaDiaAmbElGosVermell" es más difícil de crackear y más fácil de recordar que "C0rr3u!x9".
  • Limita los intentos de login. Si administras un servidor o WordPress, instala plugins de bloqueo por intentos fallidos y considera fail2ban a nivel de sistema.

Si gestionas infraestructura propia, el hardening básico de Linux para asegurar un servidor cubre configuraciones concretas de SSH y firewall que reducen la superficie de ataque de fuerza bruta contra tus sistemas, no solo contra cuentas de usuario.

Qué hacer si sospechas que te han descifrado la contraseña

Actúa rápido, no esperes a confirmarlo con certeza absoluta.

  1. Cambia la contraseña inmediatamente desde un dispositivo que sepas limpio.
  2. Revisa la actividad reciente de la cuenta: sesiones abiertas, dispositivos conectados, cambios de configuración que no hiciste tú.
  3. Activa 2FA si no lo tenías ya.
  4. Comprueba si esa misma contraseña la usas en otros servicios y cámbiala también ahí.
  5. Si es una cuenta de empresa, avisa al equipo de IT o seguridad sin demora.

Los equipos que gestionan varias cuentas corporativas suelen enfrentarse a este mismo problema multiplicado por empleados en remoto. El artículo sobre teletrabajo seguro y herramientas para empresas en 2026 aborda políticas de acceso que reducen este riesgo a escala de organización.

Preguntas frecuentes

¿Cuánto tarda un hacker en descifrar una contraseña de 8 caracteres?

Depende de la complejidad, pero con hardware moderno y GPU dedicada, una contraseña de 8 caracteres con solo letras y números puede caer en cuestión de horas. Añadir símbolos y mayúsculas alarga ese tiempo considerablemente.

¿Sirve de algo cambiar la contraseña cada pocos meses?

Menos de lo que se pensaba antes. Las guías actuales de organismos como el NIST en EE.UU. recomiendan priorizar la longitud y el uso de 2FA sobre la rotación forzada, que suele llevar a la gente a usar variaciones predecibles de la misma clave.

¿Un ataque de fuerza bruta puede detectarse?

Sí. Se manifiesta como un número elevado de intentos de login fallidos en poco tiempo, a menudo desde IPs distintas. Los sistemas de logs y los plugins de seguridad en WordPress u otros CMS suelen alertar de este patrón.

¿Es legal usar herramientas como Hashcat?

Sí, siempre que se use sobre sistemas propios o con autorización explícita, típicamente en auditorías de seguridad o pentesting. Usarla contra cuentas ajenas sin permiso es un delito según el Código Penal y normativa equivalente en la UE.

¿El diccionario de contraseñas incluye idiomas distintos al inglés?

Sí. Existen diccionarios específicos en catalán, castellano y otros idiomas, además de listas que combinan nombres propios, equipos de fútbol y fechas locales relevantes, lo que reduce aún más el tiempo de descifrado para usuarios de una región concreta.

El siguiente paso

Entra ahora mismo en Have I Been Pwned, comprueba tu correo principal, y si aparece en alguna filtración cambia esa contraseña hoy mismo en todos los sitios donde la hayas usado.

fuerza bruta brute force ataque contraseña descifrar contraseña diccionario contraseñas

Artículos relacionados

← Volver al blog

También te puede interesar

Ciberataques a infraestructura crítica: hospitales, eléctricas y transporte en el punto de mira
Ciberataques

Ciberataques a infraestructura crítica: hospitales, eléctricas y transporte en el punto de mira

SQL Injection explicado: la vulnerabilidad web más explotada de la historia
Ciberataques

SQL Injection explicado: la vulnerabilidad web más explotada de la historia

Password spraying: el ataque silencioso a cuentas empresariales
Ciberataques

Password spraying: el ataque silencioso a cuentas empresariales

Amenaza interna: cuando el ataque viene de un empleado de tu propia empresa
Ciberataques

Amenaza interna: cuando el ataque viene de un empleado de tu propia empresa