En un contexto marcado por el aumento constante de filtraciones de datos, reutilizar la misma contraseña en distintos servicios online se ha convertido en uno de los errores más comunes y peligrosos para la seguridad digital. Esta práctica facilita uno de los métodos más utilizados por los ciberdelincuentes: el credential stuffing, una técnica que aprovecha credenciales robadas en brechas de seguridad anteriores para intentar acceder a múltiples plataformas.
Según explican desde ESET, compañía especializada en ciberseguridad, este tipo de ataque no se basa en adivinar contraseñas, como ocurre en los ataques de fuerza bruta, sino en utilizar combinaciones reales de usuario y contraseña obtenidas en filtraciones previas. Estas credenciales suelen proceder de bases de datos comprometidas, mercados clandestinos en la dark web o malware especializado en el robo de información almacenada en navegadores y dispositivos.
Cuando los usuarios emplean la misma contraseña en varios servicios, un solo par de credenciales puede permitir a los atacantes acceder a cuentas de correo electrónico, banca online, redes sociales o plataformas de comercio electrónico, incluso si dichas plataformas no han sufrido una brecha de seguridad directa.
“Este tipo de ataque sigue funcionando porque se aprovecha de un hábito muy extendido: reutilizar contraseñas. Cuando una misma clave abre varias cuentas, una filtración antigua puede convertirse en un problema actual y comprometer toda la identidad digital del usuario”, explica Josep Albors, director de Investigación y Concienciación de ESET España.
El credential stuffing resulta especialmente efectivo porque los ciberdelincuentes trabajan con credenciales legítimas, lo que hace que los intentos de acceso sean menos sospechosos que en ataques tradicionales.
Para aumentar la eficacia, los atacantes utilizan bots y herramientas automatizadas capaces de probar miles de combinaciones en páginas de inicio de sesión o interfaces de programación (APIs). Estas herramientas pueden rotar direcciones IP, simular el comportamiento de usuarios reales y evitar mecanismos de detección básicos.
Además, la incorporación de scripts apoyados en inteligencia artificial ha permitido escalar este tipo de ataques, haciéndolos más rápidos, sofisticados y difíciles de bloquear con medidas convencionales.
El riesgo es especialmente relevante porque una empresa puede verse afectada sin haber sufrido una brecha de seguridad propia: basta con que los usuarios reutilicen contraseñas filtradas previamente en otros servicios para que los atacantes consigan acceso a sus cuentas.
Desde ESET subrayan que existen medidas sencillas que pueden reducir significativamente el riesgo:
“En un escenario en el que las filtraciones de datos son recurrentes y las credenciales robadas pueden circular durante años, el credential stuffing demuestra que la comodidad puede tener un alto coste en términos de seguridad. Adoptar contraseñas únicas y activar la autenticación en dos factores son medidas básicas que reducen enormemente el riesgo”, concluye Albors.
En un ecosistema digital cada vez más interconectado, la gestión segura de las credenciales se ha convertido en un elemento clave para proteger la identidad digital de usuarios y organizaciones.
Rincón del CISO
30 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas