Credential stuffing: cuando tus contraseñas robadas abren puertas en otros servicios
El credential stuffing se ha convertido en una de las técnicas de ataque más efectivas en 2026, según el informe «Robo de identidad digital» publicado por INCIBE en febrero de este año. Esta amenaza aprovecha la reutilización masiva de contraseñas por parte de los usuarios, utilizando credenciales robadas en filtraciones previas para acceder automáticamente a múltiples servicios online sin autorización.
¿Cómo funciona el credential stuffing?
A diferencia de los ataques de fuerza bruta tradicionales que prueban combinaciones aleatorias, el credential stuffing opera con credenciales reales obtenidas en brechas de seguridad previas:
- Fase 1 – Obtención de credenciales: Los atacantes adquieren bases de datos de usuarios y contraseñas filtradas en brechas anteriores (LinkedIn 2012, Adobe 2013, Collection #1 2019)
- Fase 2 – Automatización: Utilizan herramientas especializadas (como Sentry MBA o Openbullet) que prueban miles de combinaciones por minuto contra múltiples servicios
- Fase 3 – Validación: Las herramientas identifican qué combinaciones son válidas en cada servicio mediante análisis de respuestas HTTP
- Fase 4 – Explotación: Las credenciales validadas se venden en mercados clandestinos o se utilizan directamente para robo de datos, fraude o suplantación
El 64% de los ataques de credential stuffing en 2026 utilizaron credenciales procedentes de la filtración «Collection #1» de 2019, que contenía más de 770 millones de cuentas únicas, según análisis de Have I Been Pwned.

Por qué es tan efectivo
El credential stuffing tiene éxito por tres factores humanos y técnicos:
- Reutilización de contraseñas: El 61% de los usuarios españoles reutiliza la misma contraseña en múltiples servicios según estudio INCIBE 2026
- Contraseñas débiles: El 48% de las contraseñas robadas en filtraciones contienen patrones predecibles (nombre+población, «123456», «password»)
- Falta de autenticación multifactor: El 79% de los servicios online aún no requieren 2FA por defecto, facilitando el acceso con solo usuario/contraseña
INCIBE documentó en 2025 que un solo ataque de credential stuffing contra una plataforma de streaming española comprometió más de 120.000 cuentas en menos de 4 horas utilizando credenciales previamente filtradas.

Sectores más afectados
Los servicios online más vulnerables al credential stuffing incluyen:
- Plataformas de streaming: Netflix, HBO Max, Disney+ (cuentas compartidas y revendidas)
- Bancos online: Especialmente entidades con apps móviles sin 2FA obligatorio
- Redes sociales: Facebook, Instagram, Twitter/X (para suplantación y phishing posterior)
- E-commerce: Amazon, AliExpress (acceso a datos de pago almacenados)
- Servicios gubernamentales: Portales de administración electrónica con baja seguridad perimetral

Cómo detectar un ataque de credential stuffing
Señales de que tu cuenta ha sido comprometida:
- Notificaciones de inicio de sesión: Alertas de acceso desde ubicaciones o dispositivos desconocidos
- Cambios no autorizados: Modificación de email de recuperación, dirección de envío o datos personales
- Actividad sospechosa: Compras no realizadas, mensajes enviados sin tu conocimiento
- Bloqueo de cuenta: El servicio te notifica que tu cuenta ha sido bloqueada por actividad sospechosa
INCIBE recomienda revisar periódicamente si tus credenciales han sido filtradas en https://haveibeenpwned.com (servicio gratuito de Troy Hunt).

Prevención esencial recomendada por INCIBE
Medidas obligatorias para proteger tus cuentas:
- Contraseñas únicas por servicio: Nunca reutilices la misma contraseña en múltiples plataformas
- Gestor de contraseñas: Usa herramientas como Bitwarden (gratuito) o 1Password para generar y almacenar contraseñas complejas únicas
- Autenticación multifactor (2FA): Activa 2FA en todos los servicios que lo ofrezcan, preferiblemente con app autenticadora (Google Authenticator, Authy) en lugar de SMS
- Alertas de inicio de sesión: Habilita notificaciones por email o SMS para accesos desde nuevos dispositivos
- Revisión periódica: Cambia contraseñas cada 6-12 meses en servicios críticos (banca, email)
Qué hacer si tu cuenta ha sido comprometida
- Cambia inmediatamente la contraseña: Usa una contraseña completamente nueva y única
- Revisa actividad reciente: Verifica movimientos, mensajes enviados y cambios en datos personales
- Revoca sesiones activas: En la configuración de seguridad, cierra todas las sesiones excepto la actual
- Habilita 2FA: Si no estaba activo, configura autenticación multifactor inmediatamente
- Denuncia: Reporta el incidente a INCIBE (017) y al servicio afectado
