← Todas las guías
ExplotaciónTeórica + defensaPrincipiante26 min

Ataques de fuerza bruta y Hydra: cómo funcionan y cómo defenderse

Qué es realmente un ataque de fuerza bruta, en qué se diferencia de un ataque por diccionario y de credential stuffing, cómo lo automatiza una herramienta como Hydra — y, sobre todo, las cinco defensas que lo vuelven inútil.

Qué es un ataque de fuerza bruta

Un ataque de fuerza bruta consiste en probar credenciales de forma sistemática hasta acertar. No hay ingenio: hay volumen y automatización. Si un sistema no limita cuántos intentos se pueden hacer, el único obstáculo es el tiempo, y el tiempo se compra con potencia de cálculo.

La contraseña es la variable que decide todo. Una de 6 dígitos numéricos tiene un millón de combinaciones: una máquina moderna las agota en segundos. Una frase de paso de cuatro palabras aleatorias eleva el espacio de búsqueda a cifras astronómicas y vuelve el ataque inviable. Por eso la longitud importa más que la complejidad simbólica.

Los tres tipos que se confunden

Fuerza bruta pura

Genera todas las combinaciones posibles. Garantiza éxito con tiempo infinito; en la práctica solo funciona contra contraseñas muy cortas.

Ataque por diccionario

Prueba una lista de contraseñas probables, como rockyou.txt. Es más eficiente porque la gente reutiliza patrones.

Credential stuffing

No adivina: reutiliza pares usuario/contraseña filtrados de otra brecha, apostando a que la víctima repite credenciales.

Cómo lo automatiza Hydra

THC-Hydra es una herramienta libre que automatiza intentos de autenticación contra decenas de protocolos (SSH, FTP, RDP, formularios web, bases de datos…). No «rompe» nada por sí misma: repite el proceso de login a gran velocidad con las credenciales que le des. Entenderla es entender exactamente qué está viendo tu servidor cuando lo atacan.

Un ataque por diccionario a SSH con un usuario conocido y una lista de contraseñas:

Terminal
# Diccionario contra SSH con usuario conocidohydra -l admin -P rockyou.txt ssh://10.0.0.5

Contra FTP probando también varios usuarios, y bajando los hilos para no tumbar el servicio:

Terminal
# Varios usuarios y contraseñas, 4 hilos para no saturarhydra -L usuarios.txt -P claves.txt -t 4 ftp://10.0.0.5

Contra un formulario web hay que indicar cómo es la petición y cómo reconocer un fallo:

Terminal
# Formulario web: ruta, campos y cadena de fallo (F=)hydra -l admin -P claves.txt 10.0.0.5 \ http-post-form "/login:user=^USER^&pass=^PASS^:F=incorrecto"

Fíjate en lo que revela cada comando: velocidad (-t), origen único, patrón repetitivo. Son exactamente las señales que una buena defensa detecta.

Cómo defenderse: cinco capas

La fuerza bruta es de los ataques más fáciles de neutralizar. No hace falta detener cada intento: basta con hacer que el coste supere al beneficio.

  1. Límite de intentos y bloqueo temporal. Tras N fallos, bloquea la cuenta o la IP durante minutos que crecen exponencialmente. En Linux, fail2ban lo hace leyendo los logs.
  2. Autenticación multifactor (MFA). Aunque acierten la contraseña, sin el segundo factor no entran.
  3. Contraseñas largas y únicas. Frases de paso y un gestor eliminan la reutilización.
  4. Sin usuarios ni contraseñas por defecto. En SSH, desactiva el login por contraseña y usa claves.
  5. Detección y CAPTCHA. Alerta ante picos de fallos y añade fricción en formularios públicos.

Checklist de defensa

Descárgala y recórrela sobre tus propios servicios expuestos.

Fuerza bruta — defensa mínima

  • Límite de intentos + bloqueo progresivo (fail2ban o equivalente)
  • MFA activo en todo acceso administrativo y remoto
  • Política de contraseñas por longitud + rechazo de contraseñas filtradas
  • SSH solo por clave; login por contraseña desactivado
  • Alertas ante picos de fallos de autenticación por IP

Glosario

Fuerza bruta

Prueba sistemática de combinaciones hasta encontrar una credencial válida.

Ataque por diccionario

Prueba de candidatos probables contenidos en una lista preparada.

Credential stuffing

Reutilización automatizada de credenciales filtradas en servicios distintos.

Rate limiting

Control que reduce o bloquea intentos cuando una fuente supera un ritmo permitido.

MFA

Autenticación que exige al menos dos factores de categorías independientes.

Ver más guías
Ataques de fuerza bruta y Hydra: cómo funcionan y cómo defenderse | Cubix Academia