Seguridad

Ataque de Fuerza Bruta

Método de ciberataque que consiste en probar sistemáticamente todas las combinaciones posibles de contraseñas o claves criptográficas hasta encontrar la correcta, incluyendo variantes como ataques de diccionario, credential stuffing y rainbow tables.

17 min de lectura

¿Qué es un ataque de fuerza bruta?

Un ataque de fuerza bruta (brute force attack) es un método de ciberataque que consiste en probar de forma sistemática y exhaustiva todas las combinaciones posibles de contraseñas, claves criptográficas o credenciales hasta dar con la correcta. Es uno de los vectores de ataque más antiguos y, según el DBIR 2024 de Verizon, el uso de credenciales robadas fue la principal acción inicial observada, presente en el 24 % de las brechas que analiza (una cifra sobre el corpus del informe, no sobre todas las brechas del mundo).

Amenaza vigente en 2026

A pesar de ser una técnica conceptualmente simple, los ataques de fuerza bruta siguen siendo altamente efectivos. La disponibilidad de hardware especializado (GPUs, FPGAs) y bases de datos con miles de millones de credenciales filtradas convierten esta técnica en una amenaza real y constante para organizaciones y usuarios.

A diferencia de otros ataques que explotan vulnerabilidades de software, la fuerza bruta explota la debilidad humana: contraseñas cortas, predecibles o reutilizadas entre servicios. La fortaleza del ataque reside en su naturaleza matemáticamente inevitable: dado tiempo suficiente, cualquier contraseña puede ser descubierta. Lo que varía es si ese tiempo es de milisegundos o de miles de años.

Tipos de ataques de fuerza bruta

No todos los ataques de fuerza bruta funcionan igual. Cada variante optimiza la estrategia de pruebas para maximizar la probabilidad de éxito en el menor tiempo posible.

Fuerza bruta pura (exhaustiva)

CaracterísticaDetalle
MétodoPrueba todas las combinaciones posibles de caracteres
Espacio de búsquedaCompleto (a-z, A-Z, 0-9, símbolos)
VelocidadDepende de la longitud y el charset
EficaciaExhaustiva por definición: agota el espacio de claves, de modo que con tiempo suficiente siempre lo encuentra. El problema del atacante nunca es si funcionará, sino cuánto tarda
Uso típicoContraseñas cortas, PINs numéricos

Para una contraseña de solo 4 dígitos numéricos (como un PIN), existen 10.000 combinaciones posibles. Un atacante puede probarlas todas en segundos. Con 8 caracteres alfanuméricos (mayúsculas, minúsculas, números), el espacio es de 62⁸ combinaciones: más de 218 billones (218.340.105.584.896).

Ataque de diccionario

CaracterísticaDetalle
MétodoPrueba palabras de listas predefinidas (diccionarios)
Espacio de búsquedaReducido a palabras comunes y variantes
VelocidadMucho más rápido que fuerza bruta pura
EficaciaAlta para contraseñas basadas en palabras reales
Diccionarios popularesRockYou, SecLists, CrackStation, Have I Been Pwned

Los diccionarios no solo contienen palabras del idioma. Incluyen contraseñas reales filtradas en brechas anteriores, variaciones comunes (P@ssw0rd, Verano2025!), y combinaciones frecuentes. El diccionario RockYou, por ejemplo, recopila millones de contraseñas reales procedentes de una brecha y se sigue usando como lista de referencia en pruebas de robustez.

Credential stuffing

CaracterísticaDetalle
MétodoUsa pares usuario/contraseña de filtraciones previas
Fuente de datosBases de datos de brechas (combolist)
VelocidadMuy alta, pruebas directas
EficaciaBaja por intento, pero demoledora en agregado por el volumen automatizado
Defensa principalContraseñas únicas por servicio + MFA
Reutilización de contraseñas

La encuesta de Google y Harris Poll (3.000 adultos en Estados Unidos, diciembre de 2018) midió que un 52 % repite contraseña en varias cuentas y un 13 % la repite en todas; el 65 % que se cita habitualmente es la suma de los dos grupos. Ese 13 % es el que convierte una sola filtración en un riesgo en cascada sobre todos los servicios donde la víctima tenga cuenta.

El credential stuffing es especialmente peligroso porque no genera el volumen de intentos fallidos de un ataque tradicional. Si el atacante tiene una lista de credenciales válidas de otro servicio, puede acertar en el primer intento.

Rainbow tables

CaracterísticaDetalle
MétodoTablas precomputadas de hashes y sus contraseñas originales
ObjetivoInvertir funciones hash (MD5, SHA-1, NTLM)
VelocidadBúsqueda casi instantánea
LimitaciónNo funciona contra hashes con salt
Tamaño típicoCientos de GB a varios TB

Las rainbow tables representan un intercambio de tiempo por espacio: en lugar de calcular hashes en tiempo real, el atacante los precalcula y almacena. Al encontrar un hash en la tabla, obtiene la contraseña original de forma casi inmediata. Sin embargo, la técnica de salting (añadir un valor aleatorio único antes de hashear) impide reutilizar una tabla precalculada común —aunque no evita que el atacante pruebe candidatos individualmente contra cada hash—.

Password spraying

CaracterísticaDetalle
MétodoPrueba una misma contraseña común contra muchas cuentas
EstrategiaEvita bloqueos por cuenta (pocos intentos por usuario)
Contraseñas típicasEmpresa2026!, Verano2025, Welcome1
DetecciónMás difícil que fuerza bruta tradicional
ObjetivoEntornos corporativos (Active Directory, Office 365)

Tiempos de descifrado según complejidad

La siguiente tabla estima el tiempo de recorrer TODO el espacio de claves (peor caso) mediante fuerza bruta pura offline contra hashes MD5 sin salt, a partir del benchmark abierto de Hashcat v6.2.6 en una RTX 4090 (164,1 GH/s). Son cifras teóricas de ese hash y esa medición: no se pueden extrapolar a bcrypt/Argon2id, a otras GPU ni a un login online con rate limiting.

LongitudSolo números (10)Minúsculas (26)Alfanumérico (62)+ símbolos (95)
4 caracteres<1 s<1 s<1 s<1 s
6 caracteres<1 s<1 s0,35 s4,5 s
8 caracteres<1 s1,3 s22 min11,2 h
10 caracteres<1 s14 min59 días11,6 años
12 caracteres6 s6,7 días623 años104.345 años
14 caracteres10 min12,5 años2,4 M años942 M años
Algoritmo importa

Estos tiempos corresponden a MD5, que es extremadamente rápido de calcular y por eso no sirve para almacenar contraseñas. Las funciones específicas para contraseñas (bcrypt, Argon2id) elevan el coste de cada intento según sus parámetros; no existe un multiplicador universal entre algoritmos, y una contraseña corta tampoco pasa a ser universalmente «inviable».

Protecciones contra fuerza bruta: bcrypt, Argon2 y salting

Funciones de hashing lentas

El principal mecanismo de defensa contra fuerza bruta offline es el uso de funciones de hashing deliberadamente lentas:

AlgoritmoAñoCaracterísticasUso recomendado
MD51991Rápido, vulnerable a colisionesNo usar para contraseñas
SHA-2562002Rápido, seguro para integridadVerificación de archivos, no contraseñas
bcrypt1999Factor de coste ajustable, resistente a GPUSistemas heredados (si Argon2id/scrypt no están disponibles)
scrypt2009Intensivo en memoria, resistente a ASICsContraseñas, criptodivisas
Argon2id2015Ganador PHC, resistente a GPU y ASICsRecomendado por OWASP para sistemas nuevos

Salting

El salt es un valor aleatorio único que se añade a cada contraseña antes de hashearla. Esto hace que dos usuarios con la misma contraseña produzcan hashes diferentes e impide reutilizar una tabla precalculada común; no evita, en cambio, que un atacante pruebe candidatos individualmente contra cada hash.

Sin salt:  hash("password123") = 482c811da5d5b4bc...
Con salt:  hash("a7f3b2" + "password123") = 9e1c8f4d2a7b6e3c...
Con salt:  hash("d4e9c1" + "password123") = 3b7a2f8e1d6c9a4b...

Cada usuario tiene un salt diferente, lo que obliga al atacante a calcular cada hash individualmente.

Rate limiting y bloqueo de cuentas

MedidaImplementaciónEficacia
Bloqueo tras N intentosCuenta bloqueada tras N fallos (p. ej. 5-10; calibrar para no facilitar un DoS)Alta, pero permite DoS
Retardo progresivoEspera creciente entre intentos (1s, 2s, 4s, 8s…)Alta, sin bloqueo
CAPTCHA tras fallosVerificación humana tras varios intentosMedia-alta
Bloqueo por IPBloquear IP tras múltiples fallosMedia (eludible con proxies)
MFA obligatorioSegundo factor tras contraseña correctaMuy alta
GeofencingRestringir acceso por país/regiónMedia, complementaria

Detección forense de ataques de fuerza bruta

La detección de un ataque de fuerza bruta se basa fundamentalmente en el análisis de logs de autenticación. Cada intento fallido queda registrado si el sistema tiene la auditoría correctamente configurada.

Eventos clave en Windows

Event IDDescripciónRelevancia
4625Intento de inicio de sesión fallidoIndicador principal de fuerza bruta
4624Inicio de sesión exitosoConfirma si el ataque tuvo éxito
4648Logon con credenciales explícitasSeñal contextual; aparece también en tareas programadas o RUNAS, no equivale por sí solo a compromiso
4740Cuenta bloqueadaIndica que el umbral de bloqueo se activó
4776Validación de credenciales NTLMIntentos contra controlador de dominio
4771Pre-autenticación Kerberos fallidaFuerza bruta contra Active Directory

Indicadores en Linux

Log / UbicaciónPatrón a buscarSignificado
/var/log/auth.logFailed password forIntento SSH fallido
/var/log/auth.logInvalid userIntento con usuario inexistente
/var/log/secure (RHEL)authentication failureFallo de autenticación PAM
journalctl -u sshdConnection closed by... [preauth]Intento desconectado pre-autenticación
/var/log/fail2ban.logBan / UnbanAcciones de fail2ban

Indicadores que deben correlacionarse

  1. Volumen anómalo de fallos: cientos o miles de intentos fallidos en un periodo corto (minutos u horas) contra una o varias cuentas. El umbral de lo «anómalo» debe calibrarse con la línea base de cada entorno, porque NAT, proxies y servicios automatizados generan fallos legítimos.

  2. Progresión de credenciales: Análisis de los nombres de usuario probados. Si se observan variaciones sistemáticas (admin, administrator, root, user1, user2…), indica automatización.

  3. Origen de las conexiones: IP de origen desconocida, especialmente si procede de redes Tor, VPNs comerciales o países inusuales para la organización.

  4. Distribución temporal: los ataques automatizados suelen generar intentos a intervalos regulares, frente a los tiempos irregulares de una persona.

  5. Correlación con éxito: buscar si, tras los intentos fallidos, existe un evento 4624 (éxito) desde el mismo origen. Es compatible con un ataque efectivo, pero debe valorarse en su contexto (mismo usuario, host o periodo sospechoso).

  6. Actividad posterior: Si el ataque tuvo éxito, analizar qué hizo el atacante tras obtener acceso: creación de cuentas, escalada de privilegios, exfiltración de datos.

Ejemplo de análisis de logs

Escenario ilustrativo con datos sintéticos

Este ejemplo no describe un encargo, incidente ni resolución reales. Las fechas, IP, cuentas y cantidades se han creado únicamente para explicar el método; no son valores de referencia ni prueba de prevalencia.

ANÁLISIS DE LOGS (ejemplo)

Objetivo: Determinar si hubo ataque de fuerza bruta al servidor RDP

HALLAZGOS EN SECURITY.EVTX:

[2026-01-15 02:14:01] Event 4625 - Logon Failure
  User: administrador | IP: 91.134.xxx.xxx | Reason: Bad password

[2026-01-15 02:14:01] Event 4625 - Logon Failure
  User: administrador | IP: 91.134.xxx.xxx | Reason: Bad password

[... 2.345 intentos similares en 47 minutos ...]

[2026-01-15 03:01:33] Event 4625 - Logon Failure
  User: administrador | IP: 91.134.xxx.xxx | Reason: Bad password

[2026-01-15 03:01:34] Event 4624 - Logon Success
  User: administrador | IP: 91.134.xxx.xxx | Logon Type: 10 (RDP)

[2026-01-15 03:02:15] Event 4672 - Special Privileges Assigned
  User: administrador

CONCLUSIÓN (en este escenario): el patrón —2.348 intentos en
47 minutos desde una IP, seguidos de un 4624— sería compatible
con fuerza bruta con éxito en el último intento y acceso RDP
con privilegios de administrador, a valorar con el resto de la prueba.

Herramientas de ataque y defensa

Herramientas ofensivas (conocimiento forense)

HerramientaTipoProtocolos / Objetivos
HydraOnline (red)SSH, FTP, HTTP, RDP, SMB, SMTP
MedusaOnline (red)Similar a Hydra, modular
HashcatOffline (hashes)MD5, SHA, bcrypt, NTLM, WPA
John the RipperOffline (hashes)Múltiples formatos, reglas avanzadas
Burp SuiteWebFormularios web, APIs
CeWLGenerador diccionariosCrea wordlists desde sitios web
Contexto forense

Un perito informático debe conocer estas herramientas no para realizar ataques, sino para comprender cómo opera un atacante, verificar la fortaleza de las contraseñas en una investigación y reproducir los pasos del incidente en un entorno controlado.

Herramientas defensivas

HerramientaFunciónPlataforma
fail2banBloqueo automático de IPs tras fallosLinux
Account Lockout PolicyBloqueo de cuentas en Active DirectoryWindows
CrowdStrike Falcon Identity ProtectionDetección de fuerza bruta sobre identidadMultiplataforma
Cloudflare WAFRate limiting y bloqueo en capa webCloud
Duo / OktaMFA: una contraseña robada deja de bastar por sí solaCloud

Caso práctico: ataque de fuerza bruta a PYME española

Escenario ilustrativo con datos sintéticos

Este caso no describe un encargo, empresa ni incidente reales. Las cifras, cuentas y fechas ilustran el método pericial; no corresponden a un expediente identificable.

Escenario: una empresa con 25 empleados detecta que su servidor de correo (Exchange) ha sido comprometido. Varias cuentas envían spam con adjuntos maliciosos a clientes.

Investigación forense:

  1. Preservación de logs: Se realiza copia forense de los logs de Exchange, IIS, Windows Security y del firewall perimetral, calculando hashes SHA-256 de cada archivo.

  2. Análisis de autenticación: En los logs de Exchange (IIS logs) se detectan 12.400 intentos POST al endpoint /owa/auth.owa desde 47 direcciones IP diferentes en un periodo de 72 horas.

  3. Identificación del patrón: Los intentos prueban un listado de 25 direcciones de correo corporativas (todas las cuentas de la empresa) con contraseñas comunes en español: empresa2025, Verano2025!, Nombre123.

  4. Confirmación de compromiso: Se identifica que 3 cuentas fueron vulneradas: todas utilizaban contraseñas basadas en el nombre de la empresa seguido del año (patrón predecible).

  5. Actividad post-compromiso: Desde las cuentas comprometidas se crearon reglas de reenvío ocultas y se enviaron 4.200 correos de phishing a contactos del CRM durante 5 días.

  6. Informe pericial: Se documenta la cadena de eventos, se identifican las IPs de origen (infraestructura cloud alquilada), y se cuantifica el impacto: 3 cuentas comprometidas, 4.200 emails fraudulentos, daño reputacional a la empresa.

Tipificación penal

Según los hechos, un ataque de fuerza bruta puede encajar en varios tipos del Código Penal. La tabla resume las penas de prisión, pero cada figura exige que concurran sus elementos y la mayoría lleva además multa:

ConductaArtículo CPPena
Acceso no autorizado a sistemasArt. 197 bis 1Prisión de 6 meses a 2 años
Interceptación de datosArt. 197 bis 2Prisión de 3 meses a 2 años
Daños informáticosArt. 264Prisión de 6 meses a 3 años
Descubrimiento de secretosArt. 197.1Prisión de 1 a 4 años y multa de 12 a 24 meses
Estafa informática (si concurren sus elementos)Art. 248-249Prisión de 6 meses a 3 años; multa y agravantes según el caso
Facilitación de herramientasArt. 197 terPrisión de 6 meses a 2 años
Delito autónomo

Desde la reforma del Código Penal por la LO 1/2015, el acceso no autorizado a un sistema informático (art. 197 bis) es delito autónomo en España, con independencia de que se acceda o no a datos personales. Un ataque de fuerza bruta que logra acceder puede constituir este delito cuando concurren todos los elementos del tipo —acceso sin autorización, vulnerando las medidas de seguridad establecidas—; el éxito técnico no basta por sí solo.

Normativa complementaria

  • RGPD: el responsable debe notificar la brecha a la AEPD sin dilación indebida y, de ser posible, en un máximo de 72 horas desde que la conoce, salvo que sea improbable que entrañe un riesgo para los derechos y libertades (art. 33 RGPD).
  • LSSI-CE: el art. 12 bis obliga a los proveedores de acceso a Internet y de correo (o servicios similares) a informar a sus clientes sobre las medidas de seguridad que aplican; no impone en esos términos un deber general a todo prestador.
  • ENS (Esquema Nacional de Seguridad): Entidades del sector público deben implementar controles de autenticación robustos.
  • Directiva NIS2: entre las medidas de gestión del riesgo, las entidades esenciales e importantes deben aplicar medidas apropiadas y proporcionadas, incluidas políticas de control de acceso y autenticación multifactorial o continua «cuando proceda».

Encaje penal del acceso no autorizado

El acceso no autorizado a un sistema «vulnerando las medidas de seguridad establecidas» y sin autorización está tipificado en el artículo 197 bis del Código Penal. Cuando se obtienen mensajes o datos personales ha de valorarse además el artículo 197, distinguiendo sus apartados 1 y 2, sin que la concurrencia sea automática. Un ataque de fuerza bruta puede encajar en el art. 197 bis cuando concurren todos los elementos del tipo; el método o el éxito técnico no determinan por sí solos la calificación penal, que depende de los hechos y de la prueba del caso.

Análisis forense paso a paso

  1. Recopilación de logs: Obtener logs de autenticación (Windows Security, auth.log), logs de aplicación (IIS, Apache, nginx), logs de firewall y registros de IDS/IPS. Calcular hash SHA-256 de cada fuente.

  2. Normalización temporal: Verificar la zona horaria de cada fuente de logs. Convertir todos los timestamps a UTC para correlación precisa. Documentar cualquier desviación horaria detectada.

  3. Filtrado de eventos relevantes: Extraer todos los eventos de autenticación fallida (Event ID 4625 en Windows, “Failed password” en Linux). Cuantificar intentos por cuenta, por IP y por ventana temporal.

  4. Análisis de origen: Investigar las IPs de origen mediante WHOIS, geolocalización y consulta en bases de datos de reputación (AbuseIPDB, VirusTotal). Determinar si pertenecen a redes Tor, VPNs o botnets conocidas.

  5. Determinación de éxito: Buscar eventos de autenticación exitosa (Event ID 4624) procedentes de las mismas IPs atacantes. Correlacionar cronológicamente con los intentos fallidos para confirmar si el ataque culminó con acceso.

  6. Análisis post-compromiso: Si hubo éxito, rastrear todas las acciones realizadas con las credenciales comprometidas: comandos ejecutados, archivos accedidos, cuentas creadas, datos exfiltrados.

  7. Elaboración del informe: Documentar la cadena completa del ataque con timestamps, IPs, cuentas afectadas, método empleado, alcance del compromiso y recomendaciones de remediación.

Relación con otros conceptos

  • Keylogger: Mientras que la fuerza bruta prueba combinaciones, un keylogger captura directamente la contraseña cuando el usuario la teclea. Ambos métodos persiguen el mismo objetivo (obtener credenciales), pero por vías distintas.
  • Hash criptográfico: Los ataques offline de fuerza bruta (hashcat, John the Ripper) trabajan directamente contra hashes robados. El algoritmo de hashing utilizado (MD5 vs bcrypt vs Argon2) determina la viabilidad del ataque.
  • Logs de sistema: Son la fuente primaria de evidencia forense para detectar y documentar ataques de fuerza bruta. Sin logs adecuados, un ataque puede pasar completamente desapercibido.
  • Anti-forense: Atacantes sofisticados pueden intentar eliminar o modificar los logs que evidencian sus intentos de fuerza bruta, utilizando técnicas anti-forense para borrar sus huellas.

Recomendaciones de prevención

MedidaImpactoComplejidad
Contraseñas largas (NIST: mínimo 15 caracteres) o passkeysMuy altoBaja
MFA en todos los servicios críticosMuy altoMedia
Gestor de contraseñas corporativoAltoMedia
fail2ban / rate limitingAltoBaja
Monitorización de logs en tiempo real (SIEM)AltoAlta
Política de no reutilización de contraseñasAltoBaja
Deshabilitar protocolos legacy (NTLMv1, telnet)MedioMedia
VPN para acceso remoto (no exponer RDP)Muy altoMedia

¿Sabrías qué demostrar si mañana te lo piden?

La diferencia entre un incidente gestionado y uno sancionado suele estar en qué quedó registrado, no en qué se hizo.

Conclusión

Los ataques de fuerza bruta siguen siendo una de las amenazas más prevalentes en ciberseguridad. Su detección forense requiere un análisis metódico de los logs de autenticación, correlación de fuentes y reconstrucción temporal del incidente. Un perito informático debe ser capaz de identificar los patrones de ataque en los registros del sistema, determinar si el ataque tuvo éxito, cuantificar el impacto del compromiso y presentar los hallazgos de forma comprensible ante un tribunal. La implementación de medidas preventivas como MFA, funciones de hashing lentas y monitorización de logs reduce drásticamente el riesgo, pero ningún sistema es inmune mientras dependa de credenciales como único factor de autenticación.

Última actualización: 19 de agosto de 2026 Categoría: Seguridad Código: BFR-001

Preguntas Frecuentes

¿Cuánto tarda un ataque de fuerza bruta en descifrar una contraseña?

Depende del ataque, del espacio de búsqueda, del algoritmo y sus parámetros, del hardware y de si las pruebas son online u offline. En un benchmark offline sobre MD5 sin salt, seis caracteres alfanuméricos caen en una fracción de segundo; con bcrypt o Argon2id, o frente a un servicio con rate limiting, el coste es incomparablemente mayor.

¿Cómo se detecta un ataque de fuerza bruta?

Analizando los logs de autenticación del sistema. Se buscan patrones de múltiples intentos fallidos desde una misma IP o contra una misma cuenta en cortos intervalos de tiempo. Eventos como el 4625 de Windows (logon failure) son indicadores clave.

¿El credential stuffing es un ataque de fuerza bruta?

Es una variante. En lugar de probar combinaciones aleatorias, utiliza pares usuario-contraseña obtenidos de filtraciones previas de otros servicios, aprovechando que muchos usuarios reutilizan credenciales.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp