Puntos clave
- Las credenciales suelen proceder de una filtración ocurrida en otro servicio.
- El ataque explota la reutilización, no la creación de candidatos nuevos.
- Un acceso exitoso no demuestra una brecha de contraseñas en el objetivo.
- Contraseñas únicas, MFA y controles adaptativos deben combinarse.
Definición y alcance
Los atacantes automatizan listas de pares conocidos de usuario y contraseña contra formularios de acceso. Infraestructura distribuida y comportamiento semejante al de un navegador les ayudan a evitar bloqueos sencillos e identificar cuentas válidas. [1]
Límite de seguridad
La fuerza bruta prueba muchos candidatos contra un secreto; password spraying prueba unas pocas contraseñas frecuentes en muchas cuentas. Credential stuffing usa pares ya asociados a identidades. Esa procedencia determina la clasificación correcta del incidente. [1]
Límites y evaluación
OPAQUE reduce el material de contraseña disponible para el servicio, pero una contraseña reutilizada y correcta seguirá autenticando. Hacen falta contraseñas únicas, comprobación de credenciales expuestas, MFA, detección de bots y protección de acciones sensibles. [1][2]
Preguntas frecuentes.
¿Qué significa Credential stuffing?
El credential stuffing prueba automáticamente en otro servicio pares de usuario y contraseña robados previamente. [1]
¿Qué no garantiza Credential stuffing?
OPAQUE reduce el material de contraseña disponible para el servicio, pero una contraseña reutilizada y correcta seguirá autenticando. Hacen falta contraseñas únicas, comprobación de credenciales expuestas, MFA, detección de bots y protección de acciones sensibles. [1][2]
¿Cómo interpreta SealTask Credential stuffing?
SealTask etiqueta como credential stuffing los incidentes sustentados en la repetición de credenciales obtenidas fuera del objetivo. Su biblioteca de incidentes los distingue expresamente de una intrusión demostrada en los sistemas del proveedor afectado. Para sus propias cuentas, SealTask ofrece autenticación de dos factores opcional con una aplicación de autenticación (TOTP) y códigos de respaldo de un solo uso como defensa adicional del inicio de sesión. [3]
Fuentes primarias
Las definiciones priorizan organismos de normalización, guías públicas y la arquitectura de SealTask de primera parte. Los enlaces abren la fuente completa.
- 01 OWASP: Credential stuffing Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.
- 02 RFC 9807: The OPAQUE Augmented PAKE Protocol Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.
- 03 SealTask: Basecamp credential-stuffing incident record Fuente primaria o de primera parte para la definición, los requisitos del protocolo, el límite de seguridad o el contexto normativo.