¿Qué es un ataque de fuerza bruta?
También llamado: brute force, credential stuffing, ataque de diccionario
Definición
Un ataque de fuerza bruta consiste en probar automáticamente miles o millones de combinaciones de usuario y contraseña hasta dar con una que funcione. Es el ataque más común contra paneles de WordPress, SSH y correo.
Cualquier servidor conectado a Internet recibe intentos de acceso a los pocos minutos de encenderse. Los bots prueban usuarios típicos (admin, root, info) con contraseñas comunes o filtradas en otras webs.
Variantes
- Fuerza bruta pura: prueba todas las combinaciones posibles. Solo funciona con contraseñas cortas.
- Diccionario: prueba listas de contraseñas habituales (
123456,password,verano2026…). - Credential stuffing: usa pares de usuario y contraseña filtrados en otras webs, aprovechando que mucha gente reutiliza contraseñas.
Ejemplo
Así se ve en el log de SSH de un servidor:
$ sudo journalctl -u ssh | grep "Failed password" | tail -3
Failed password for root from 198.51.100.23 port 51422 ssh2
Failed password for invalid user admin from 203.0.113.91 port 40112 ssh2
Failed password for invalid user oracle from 203.0.113.91 port 40388 ssh2
Y en WordPress, como miles de peticiones POST a wp-login.php o xmlrpc.php.
Cómo protegerse
- Contraseñas largas y únicas generadas con un gestor de contraseñas.
- Autenticación en dos pasos: aunque acierten la contraseña, no entran.
- Limitar los intentos con Fail2ban, un WAF o un plugin de seguridad.
- En SSH, usar claves y desactivar el acceso por contraseña.
- No usar usuarios previsibles como
admin.
Errores habituales
- Cambiar el puerto de SSH o la URL del login pensando que es suficiente: reduce el ruido de los bots, pero no sustituye a las medidas anteriores.
¿Tienes un producto o servicio relacionado con Ataque de fuerza bruta? Anúnciate en este término.
Términos relacionados
- Fail2banFail2ban es una herramienta para servidores Linux que lee los registros, detecta las IP...
- Autenticación en dos pasos (2FA)La autenticación en dos pasos (2FA) añade una segunda prueba de identidad además de...
- SSHSSH (Secure Shell) es un protocolo para conectarse a un servidor remoto y ejecutar...
- WAFUn WAF (Web Application Firewall) es un cortafuegos que analiza el contenido de las...
Categorías: Seguridad