Credential stuffing
Definición
El credential stuffing reutiliza nombres de usuario y contraseñas robados de otras filtraciones contra tu inicio de sesión.
También se llama: relleno de credenciales
Última actualización
Por qué importa en WordPress
La gente reutiliza contraseñas. Cuando otro sitio filtra una lista, los atacantes prueban esos mismos pares en WordPress. No adivinan letra a letra. Comprueban si tus usuarios recicló una contraseña de un dump de brechas.
Cómo se ve en la práctica
- Accesos fallidos con muchos nombres de usuario distintos, cada uno probado pocas veces
- Accesos exitosos que parecen silenciosos (pocos fallos) cuando la contraseña stuffed era correcta
- Golpes desde proxies residenciales o IPs rotativas que esquivan bans simples
- Accesos compartidos de agencia que también aparecen en listas de brechas ajenas
Qué hacer
- Nunca reutilices la contraseña de admin de WordPress en otro sitio.
- Exige 2FA en roles privilegiados.
- Fuerza un cambio de contraseña si sospechas una cuenta filtrada.
- Limita los intentos de acceso y revisa ubicaciones de éxito inusuales.
- Trata los nombres de usuario oscuros como un pequeño freno, no como el control principal.
En WP Security Ninja
La protección de acceso de Pro frena fallos repetidos, y la 2FA significa que una contraseña stuffed aún necesita un segundo factor en roles privilegiados. El registro de eventos registra éxitos y fallos para que una toma de control silenciosa sea más fácil de ver a posteriori.
Ir más allá
¿Quieres el recorrido completo?
Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.
Abrir guía completa (EN)Términos relacionados
Ideas cercanas en el diccionario
- Fuerza bruta Un ataque de fuerza bruta prueba muchas contraseñas o tokens hasta que uno funciona, normalmente contra el formulario de acceso.
- Autenticación de dos factores (2FA) La autenticación de dos factores (2FA) exige una segunda prueba de identidad tras la contraseña, como un código de app.
- Phishing El phishing engaña a la gente para que entregue credenciales o instale malware haciéndose pasar por alguien de confianza.
- Toma de control de cuenta La toma de control de cuenta es cuando un atacante obtiene el control de una cuenta legítima y puede actuar como ese usuario.