Qué es un ataque de fuerza bruta
Un ataque de fuerza bruta consiste en probar credenciales de forma sistemática hasta acertar. No hay ingenio: hay volumen y automatización. Si un sistema no limita cuántos intentos se pueden hacer, el único obstáculo es el tiempo, y el tiempo se compra con potencia de cálculo.
La contraseña es la variable que decide todo. Una de 6 dígitos numéricos tiene un millón de combinaciones: una máquina moderna las agota en segundos. Una frase de paso de cuatro palabras aleatorias eleva el espacio de búsqueda a cifras astronómicas y vuelve el ataque inviable. Por eso la longitud importa más que la complejidad simbólica.
Los tres tipos que se confunden
Fuerza bruta pura
Genera todas las combinaciones posibles. Garantiza éxito con tiempo infinito; en la práctica solo funciona contra contraseñas muy cortas.
Ataque por diccionario
Prueba una lista de contraseñas probables, como rockyou.txt. Es más eficiente porque la gente reutiliza patrones.
Credential stuffing
No adivina: reutiliza pares usuario/contraseña filtrados de otra brecha, apostando a que la víctima repite credenciales.
Cómo lo automatiza Hydra
THC-Hydra es una herramienta libre que automatiza intentos de autenticación contra decenas de protocolos (SSH, FTP, RDP, formularios web, bases de datos…). No «rompe» nada por sí misma: repite el proceso de login a gran velocidad con las credenciales que le des. Entenderla es entender exactamente qué está viendo tu servidor cuando lo atacan.
Un ataque por diccionario a SSH con un usuario conocido y una lista de contraseñas:
# Diccionario contra SSH con usuario conocidohydra -l admin -P rockyou.txt ssh://10.0.0.5Contra FTP probando también varios usuarios, y bajando los hilos para no tumbar el servicio:
# Varios usuarios y contraseñas, 4 hilos para no saturarhydra -L usuarios.txt -P claves.txt -t 4 ftp://10.0.0.5Contra un formulario web hay que indicar cómo es la petición y cómo reconocer un fallo:
# Formulario web: ruta, campos y cadena de fallo (F=)hydra -l admin -P claves.txt 10.0.0.5 \ http-post-form "/login:user=^USER^&pass=^PASS^:F=incorrecto"Fíjate en lo que revela cada comando: velocidad (-t), origen único, patrón repetitivo. Son exactamente las señales que una buena defensa detecta.
Cómo defenderse: cinco capas
La fuerza bruta es de los ataques más fáciles de neutralizar. No hace falta detener cada intento: basta con hacer que el coste supere al beneficio.
- Límite de intentos y bloqueo temporal. Tras N fallos, bloquea la cuenta o la IP durante minutos que crecen exponencialmente. En Linux,
fail2banlo hace leyendo los logs. - Autenticación multifactor (MFA). Aunque acierten la contraseña, sin el segundo factor no entran.
- Contraseñas largas y únicas. Frases de paso y un gestor eliminan la reutilización.
- Sin usuarios ni contraseñas por defecto. En SSH, desactiva el login por contraseña y usa claves.
- Detección y CAPTCHA. Alerta ante picos de fallos y añade fricción en formularios públicos.
Checklist de defensa
Descárgala y recórrela sobre tus propios servicios expuestos.
Fuerza bruta — defensa mínima
- Límite de intentos + bloqueo progresivo (fail2ban o equivalente)
- MFA activo en todo acceso administrativo y remoto
- Política de contraseñas por longitud + rechazo de contraseñas filtradas
- SSH solo por clave; login por contraseña desactivado
- Alertas ante picos de fallos de autenticación por IP
Glosario
Fuerza bruta
Prueba sistemática de combinaciones hasta encontrar una credencial válida.
Ataque por diccionario
Prueba de candidatos probables contenidos en una lista preparada.
Credential stuffing
Reutilización automatizada de credenciales filtradas en servicios distintos.
Rate limiting
Control que reduce o bloquea intentos cuando una fuente supera un ritmo permitido.
MFA
Autenticación que exige al menos dos factores de categorías independientes.