CYBER WELFARE

Proteja su privacidad digital

Ataques para adivinar contraseñas: cómo funcionan y qué los detiene

Cuando se habla de ataques para adivinar contraseñas, la imagen que suele venir a la cabeza es la de alguien que prueba combinaciones al azar hasta dar con una. Es la idea más alejada de la realidad.

Nadie empieza por combinaciones aleatorias. Se empieza por lo que las personas hacen de verdad: palabras corrientes, nombres, fechas, sustituciones conocidas, el año al final. Y se avanza por orden de probabilidad.

Entender esto cambia la forma de elegir una contraseña, mucho más que cualquier norma sobre caracteres especiales. Este artículo describe los ataques desde el punto de vista de quien los sufre, para reconocerlos y defenderse; no contiene instrucciones para llevarlos a cabo.

Es el complemento, desde el lado de las amenazas, de la recomendación sobre contraseñas de al menos 16 caracteres.

Dos contextos muy distintos

Antes de nada, una distinción que lo decide casi todo.

En el servicio en línea. Los intentos pasan por el inicio de sesión de la web o de la app. Son lentos por diseño: tras unos pocos errores llegan ralentizaciones, verificaciones adicionales y bloqueos temporales. Aquí incluso una contraseña mediocre resiste bastante tiempo.

Sobre una base de datos sustraída. Un servicio ha sufrido una filtración y los datos de acceso están en manos de otros. Los intentos se hacen sin pasar por ningún control y pueden ser muchísimos. Es el escenario para el que hace falta una contraseña larga, y también el que no puedes controlar.

Tener presente esta diferencia explica por qué la longitud solo resulta decisiva en un caso, pero es precisamente el caso en el que no tienes otras defensas.

1. Ataque de diccionario

En pocas palabras. Se prueban palabras reales y sus variantes más habituales, en lugar de combinaciones aleatorias.

Cómo funciona. Se parte de listas de palabras de uso común, nombres propios, ciudades y equipos, y se les aplican las transformaciones típicas: mayúscula inicial, número al final, @ en lugar de a, 0 en lugar de o, signo de exclamación final.

Por qué es eficaz. Porque describe exactamente cómo se construye la mayoría de las contraseñas. Valencia2026! no necesita que nadie la adivine: encaja en un esquema previsto.

Impactos posibles. Acceso a la cuenta, con todos los efectos descritos en el impacto de una contraseña débil.

Señales de sospecha. Intentos de inicio de sesión fallidos, bloqueos temporales, peticiones de verificación inesperadas.

Cómo protegerte. No partas de una palabra. Cuatro palabras sin relación entre sí no están en ninguna lista, porque lo que cuenta es la combinación, no cada palabra por separado.

2. Intentos sistemáticos (fuerza bruta)

En pocas palabras. Probar todas las combinaciones posibles, por orden, hasta que una funcione.

Cómo funciona. Es el enfoque más costoso y el menos utilizado de entrada, justamente porque el número de posibilidades crece de forma explosiva con la longitud. Solo resulta viable con contraseñas cortas, y casi exclusivamente sobre una base de datos sustraída.

Por qué la longitud lo detiene. Cada carácter añadido multiplica el número de combinaciones que habría que probar. Es el motivo técnico del umbral de los 16 caracteres, explicado en el artículo sobre la entropía de una contraseña.

Impactos posibles. Intrusión en cuentas con contraseñas cortas, sobre todo las más antiguas.

Señales de sospecha. En el servicio en línea: muchos intentos fallidos, bloqueos repetidos. Sobre una base de datos sustraída: ninguna señal, hasta que alguien usa la cuenta.

Cómo protegerte. Longitud, antes que cualquier otra cosa. Después, el segundo factor.

3. Ataque basado en datos personales

En pocas palabras. Se construyen los intentos a partir de lo que se sabe de ti.

Cómo funciona. Nombres de familiares y mascotas, fechas de nacimiento y aniversarios, ciudad, equipo favorito, nombre de la empresa: mucha de esta información es pública en los perfiles de redes sociales o se puede obtener con una búsqueda.

Por qué funciona. Porque las contraseñas construidas sobre datos personales están entre las más extendidas, precisamente porque son las que se recuerdan.

Impactos posibles. Acceso a cuentas personales y, si se ha seguido la misma lógica en el trabajo, también a cuentas profesionales.

Señales de sospecha. Intentos dirigidos, a menudo pocos y seguidos, a veces acompañados de solicitudes de recuperación de la contraseña.

Cómo protegerte. Ningún dato tuyo dentro de las contraseñas. Y, como medida complementaria, reducir la información personal visible en los perfiles públicos, algo que también ayuda en otros frentes.

4. Password spraying

En pocas palabras. En lugar de probar muchas contraseñas en una cuenta, se prueba una contraseña muy común en muchísimas cuentas (de ahí el nombre en inglés, que evoca «rociar» muchas cuentas a la vez).

Cómo funciona. Se parte de las combinaciones más extendidas (estaciones del año con el año, nombres de ciudades, secuencias de teclado) y se prueba una sola vez con cada usuario. Al probar poco con cada uno, se evitan los bloqueos automáticos.

Por qué es traicionero. No genera las señales típicas de un ataque: un único intento fallido por cuenta pasa desapercibido.

Impactos posibles. En las organizaciones, una puerta de entrada a sistemas internos. Para las personas, acceso a servicios con contraseñas comunes.

Señales de sospecha. Un intento fallido aislado, que a menudo se ignora precisamente porque es aislado.

Cómo protegerte. Una contraseña larga y poco común queda excluida por definición de las listas que se usan en este tipo de intento. Y, además, el segundo factor.

5. Reutilización de contraseñas (credential stuffing)

En pocas palabras. No se adivina nada: se vuelve a probar una contraseña ya robada en otro sitio.

Cómo funciona. Las listas de credenciales sustraídas a un servicio se prueban de forma automática en muchos otros.

Por qué hay que mencionarlo aquí. Porque ninguna longitud protege de esto. Una contraseña de cuarenta caracteres, si se reutiliza en un servicio que sufre una filtración, vale lo mismo que una de ocho.

Impactos posibles. Acceso a todos los servicios en los que se usaba esa contraseña.

Señales de sospecha. Accesos desde lugares inusuales, avisos de contraseña comprometida.

Cómo protegerte. Es el terreno de la recomendación R1, sobre usar una contraseña distinta para cada cuenta: unicidad. Longitud y unicidad son dos requisitos distintos, y hacen falta los dos.

6. Phishing

En pocas palabras. No se adivina la contraseña: se convence a alguien para que la escriba en una página falsa.

Cómo funciona. Un mensaje creíble lleva a una copia de la web real. Lo que escribes llega a quien ha montado la página.

Por qué hay que mencionarlo aquí. Porque es el método que deja sin sentido cualquier debate sobre la robustez. Frente a una contraseña entregada voluntariamente, la longitud no tiene ningún efecto.

Señales de sospecha. Urgencia injustificada, dirección del remitente que no coincide, dominio parecido pero no idéntico, petición de credenciales por mensaje. Y la señal más fiable: el gestor de contraseñas no rellena los datos en esa página.

Cómo protegerte. No inicies sesión nunca desde los enlaces que recibes. Usa un gestor, que compara la dirección de la web. Activa el segundo factor.

7. Observación directa

En pocas palabras. Alguien ve la contraseña mientras la escribes, o la encuentra apuntada.

Cómo funciona. Un teclado observado en el tren o en una oficina compartida, un papel debajo del teclado, una nota sin proteger en el móvil, una contraseña dictada por teléfono.

Por qué afecta precisamente a las contraseñas complejas. Es un efecto secundario del que se habla poco: cuanto más difícil de recordar es una contraseña, más probable es que acabe apuntada. Las reglas de complejidad rígidas provocan justamente ese comportamiento.

Señales de sospecha. Accesos desde lugares que frecuentas; la sospecha de que alguien sabe cosas que no has compartido.

Cómo protegerte. Una contraseña fácil de recordar (es decir, larga pero construida con palabras) no necesita apuntarse. Para todas las demás, el gestor. Y atención a quién tienes alrededor cuando la escribes.

Tabla resumen

AtaqueQué lo hace eficazSeñales de sospechaDefensa principal
DiccionarioContraseñas construidas sobre palabras corrientesIntentos fallidos, bloqueosVarias palabras sin relación
Fuerza brutaContraseñas cortasIntentos repetidos, o ninguna señalLongitud (16 caracteres o más)
Datos personalesInformación pública en los perfilesIntentos dirigidos, solicitudes de recuperaciónNingún dato personal en las contraseñas
Password sprayingContraseñas muy comunesUn intento fallido aisladoContraseña poco común + segundo factor
Reutilización de credencialesLa misma contraseña en varios serviciosAccesos inusuales, avisos de exposiciónUnicidad (R1)
PhishingEntrega voluntariaUrgencia, dominio parecido, el gestor no rellenaAcceso solo desde direcciones oficiales
Observación directaContraseñas apuntadas por ser difícilesAccesos desde lugares que frecuentasContraseña fácil de recordar o gestor

El orden en que se prueba

Hay un aspecto que aclara casi todo lo demás: quien intenta adivinar una contraseña no avanza al azar, avanza por probabilidad decreciente.

El orden típico es este:

  1. Las contraseñas más extendidas de todas. Secuencias numéricas, palabras corrientísimas, nombres de equipos y ciudades. Unos pocos miles de combinaciones cubren una proporción sorprendente de cuentas.
  2. Las mismas, con las transformaciones habituales. Mayúscula inicial, año al final, signo de exclamación final, sustituciones conocidas.
  3. Las palabras de diccionario, con las mismas transformaciones.
  4. Los datos personales sacados de los perfiles públicos, combinados entre sí.
  5. Las credenciales ya conocidas de filtraciones anteriores, probadas tal cual.
  6. Solo al final, y rara vez, las combinaciones sistemáticas.

La consecuencia práctica es clara: una contraseña que no entra en los cinco primeros grupos ya queda fuera del alcance práctico de estos intentos. No hace falta ser invencible: basta con no estar en la lista.

Cuatro palabras sin relación entre sí no están en ninguno de los cinco grupos. No son una palabra corriente, no derivan de una transformación habitual, no tienen relación contigo y nunca han aparecido en una lista.

Por qué el tiempo juega a tu favor, pero solo en un caso

En los servicios en línea, el tiempo es un aliado: cada intento cuesta segundos, los bloqueos se acumulan y quien lo intenta pasa a objetivos más fáciles.

Sobre una base de datos sustraída, el tiempo no ayuda: los intentos se hacen en paralelo y sin límites, y pueden seguir durante meses sin que nadie se dé cuenta.

De ahí se derivan dos comportamientos distintos:

  • para el inicio de sesión diario, lo que más cuenta es que la contraseña no sea común y que el segundo factor esté activo;
  • para el escenario de la base de datos sustraída, cuenta la longitud, y es la única defensa que tienes, porque todo lo demás está en manos del servicio que ha sufrido la filtración.

Es el motivo por el que la recomendación habla de un umbral mínimo de caracteres y no de «una contraseña que la web acepte».

Qué tienen en común los ataques para adivinar contraseñas

Mirando la tabla aparece algo que vale más que cualquier defensa concreta: solo dos de los siete ataques se detienen únicamente con la longitud.

Los demás necesitan las recomendaciones vecinas:

  1. Longitud: esta recomendación; detiene la fuerza bruta y el diccionario.
  2. Unicidad: la R1, sobre usar una contraseña distinta para cada cuenta; detiene la reutilización de credenciales.
  3. Segundo factor: la R4, sobre proteger las cuentas con un segundo factor; interviene cuando la contraseña ya se ha obtenido, en todos los escenarios.

Las tres juntas cubren toda la tabla. Ninguna, por sí sola, lo consigue.

Hay además un detalle que merece la pena destacar: que una contraseña sea fácil de recordar es una medida de seguridad, no una concesión. Una contraseña que no hace falta apuntar elimina un escenario entero.

Checklist de protección

  • ☐ Mis contraseñas importantes superan los 16 caracteres
  • ☐ No derivan de una palabra corriente, ni siquiera modificada
  • ☐ No contienen nombres, fechas, lugares ni referencias relacionadas conmigo
  • ☐ No son variantes unas de otras
  • ☐ Ninguna está apuntada en papel o en una nota sin proteger
  • ☐ El segundo factor está activo en el correo, el banco, la nube y el trabajo
  • ☐ Entro en los servicios desde la app o la dirección de siempre, nunca desde los enlaces que recibo
  • ☐ He revisado qué datos personales se ven en mis perfiles públicos

Si quieres una visión más amplia de tus hábitos digitales, puedes hacer la autoevaluación de la resiliencia digital.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónEntender que no se empieza por combinaciones aleatorias, sino por las costumbres de las personas
CompetenciasReconocer qué defensa sirve frente a cada tipo de intento
Comportamiento SeguroElegir contraseñas que no haga falta apuntar

Nivel de referencia: FL2 — Iniciado, con elementos de FL3 — Autónomo en la parte sobre password spraying y reutilización.

Conclusión

Quien intenta adivinar una contraseña no empieza por aaaaaaaa. Empieza por los nombres, las fechas, las estaciones con el año y las sustituciones que todo el mundo conoce.

Por eso la defensa no consiste en complicar, sino en salir de lo previsible. Cuatro palabras sin relación entre sí no están en ninguna lista, no derivan de ti y no hace falta escribirlas en ninguna parte.

Pregunta para reflexionar. Si alguien leyera tus perfiles públicos durante diez minutos, ¿cuántos de los datos que encontraría aparecen en tus contraseñas?

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.