¿Cómo consiguen los cibercriminales mi contraseña?

¿Cómo consiguen los cibercriminales mi contraseña? En esta serie de blogs aprenderás todo sobre los distintos tipos de cibercriminalidad.

Las contraseñas constituyen la primera línea de defensa contra el acceso no autorizado a cuentas personales y empresariales. Aun así, los cibercriminales consiguen romper estas barreras con determinados métodos de ataque. En este blog te contamos cómo los cibercriminales pueden descifrar tu contraseña.

Comprar contraseñas por internet / dark web

Una de las formas más inquietantes en que los cibercriminales obtienen contraseñas es simplemente comprándolas en internet, a menudo a través de la dark web o de Telegram. Después de que grandes empresas sean víctimas de filtraciones de datos, las contraseñas robadas acaban en enormes bases de datos que se comercializan en línea. Estos datos suelen combinarse con nombres de usuario o direcciones de correo electrónico, lo que permite a los delincuentes acceder fácilmente a otras cuentas de las víctimas. El precio de estas listas varía según su calidad y exclusividad, pero incluso por unos pocos euros un hacker puede hacerse con un conjunto extenso de datos.

Ataque de fuerza bruta

El ataque de fuerza bruta es un enfoque a mayor escala en el que se prueban todas las combinaciones de caracteres posibles. Este método requiere considerablemente más capacidad de cálculo y tiempo, ya que el proceso no se basa en una lista de contraseñas conocidas, sino únicamente en la capacidad de cálculo de sistemas automatizados. La fuerza de este ataque radica en su certeza: si no se han establecido restricciones, cualquier contraseña acabará descifrándose.

Ataque de diccionario

Un ataque de diccionario es un método de ataque sistemático en el que se utiliza una lista de contraseñas habituales o palabras con significado para obtener acceso a una cuenta. Esta lista, también llamada 'diccionario', contiene combinaciones basadas en contraseñas de uso común o patrones lingüísticos. Los cibercriminales confían en la previsibilidad de las decisiones humanas para lograr el máximo resultado con el mínimo esfuerzo.

Ataque de fuerza bruta inversa

En un ataque de fuerza bruta inversa se invierte el orden. En lugar de probar distintas contraseñas en cuentas aleatorias, se prueba una contraseña específica en una gran cantidad de cuentas. Este enfoque es especialmente eficaz en escenarios en los que se conoce una contraseña filtrada, pero no se pueden vincular directamente los datos de usuario correspondientes.

Autenticación multifactor como seguridad adicional

La autenticación multifactor (MFA) es un paso importante para proteger tus cuentas en línea frente a accesos no autorizados. La seguridad tradicional suele utilizar un único factor, como una contraseña. Lamentablemente, las contraseñas son vulnerables; no solo se pueden descifrar con los métodos mencionados anteriormente, sino que también se pueden robar mediante phishing.

Con la MFA añades una segunda (o incluso una tercera) capa de seguridad. Esto puede ser, por ejemplo, un código de un solo uso enviado a tu teléfono, una verificación biométrica como una huella dactilar o reconocimiento facial, o una llave de seguridad física. Esto dificulta considerablemente que los atacantes accedan a tu cuenta, incluso si tienen tu contraseña.

¿Cómo mejoro mi política de contraseñas?

Si quieres saber más sobre cómo mejorar tus contraseñas, te recomendamos leer nuestro blog sobre ''qué es una buena política de contraseñas?''. Ahora que entiendes cuáles son los posibles riesgos de una mala política de contraseñas, puedes empezar a pensar en implementar mejoras.

Artículos relacionados