Credential Stuffing: la base del fraude por Ingeniería social 2.0
El credential stuffing prueba, de forma automatizada y a gran escala, contraseñas filtradas en brechas anteriores hasta encontrar una que funcione. Ya no hace falta engañar a nadie para conseguir una contraseña: se compra en foros clandestinos, se reutiliza de una filtración previa o se valida así, por fuerza bruta contra el portal de acceso. Después llega la ingeniería social, que hace el resto. Esta combinación, credenciales legítimas obtenidas por credential stuffing y manipulación humana dirigida, es lo que el sector empieza a llamar Ingeniería social 2.0. El acceso ya no es la principal barrera para el atacante. El reto está en lo que ocurre justo después, cuando alguien con credenciales reales convence a un sistema, o a una persona, de que actúa de forma legítima.
El factor humano estuvo presente en el 62% de las brechas de seguridad analizadas en todo el mundo.
Verizon, Data Breach Investigations Report (DBIR) 2026.
Qué ha cambiado en el fraude por ingeniería social
La ingeniería social tradicional dependía por completo de la manipulación. Una llamada falsa, un correo de phishing bien construido, una urgencia fabricada. El objetivo era conseguir la contraseña directamente de la víctima.
Hoy esa contraseña puede llegar antes, sin que la víctima intervenga en ese primer paso. El credential stuffing prueba de forma automatizada millones de pares usuario-contraseña filtrados en brechas anteriores contra portales de acceso. Cloudflare detecta una media de 6.900 millones de intentos de inicio de sesión sospechosos al día en su red. En 2025, Verizon estimó que el 19% de los intentos de acceso diarios a portales corporativos de inicio de sesión único correspondía a credential stuffing.
El resultado es una base creciente de credenciales válidas disponibles para el fraude. Solo en la primera mitad de 2025 se detectaron 1.800 millones de credenciales robadas por malware de tipo infostealer, según Flashpoint. Con ese punto de partida, la ingeniería social ya no necesita convencer a nadie de que entregue su contraseña. Solo necesita convencer a alguien, o a un sistema, de que quien la usa es quien dice ser.
El factor humano sigue siendo el punto de entrada
La automatización resuelve el acceso, pero no el resto del fraude. Ahí sigue interviniendo una persona. Según el Data Breach Investigations Report 2026 de Verizon, el factor humano estuvo presente en el 62% de las brechas analizadas.
El canal también ha cambiado. El mismo informe señala que las simulaciones de phishing por móvil registran una tasa de interacción un 40% superior a las de phishing por correo electrónico. Los ataques se desplazan hacia WhatsApp, redes sociales y correo personal, canales donde los controles corporativos tienen menos visibilidad.
La tecnología no es el punto débil. Lo es la confianza que se deposita en una comunicación que parece legítima, sobre todo cuando quien contacta ya conoce datos reales de la cuenta.
Anatomía de un ataque en dos fases
Un ataque de ingeniería social 2.0 combina automatización y manipulación en secuencia, no como alternativas.
Primero, la fase automatizada. Bots prueban pares de credenciales filtradas contra portales de acceso. La tasa de éxito por intento es baja, entre el 0,1% y el 2%, según datos de Imperva. El volumen compensa esa baja conversión.
Después, la fase humana. Con acceso confirmado, o parcialmente confirmado, un operador contacta a la víctima o al servicio de soporte para franquear las barreras que quedan: recuperación de acceso, cambio de dispositivo, alta de un nuevo destinatario de pagos. Ya hemos analizado en detalle qué ocurre en esta segunda fase, cuando el login deja de ser el problema, en nuestro artículo sobre ataques de ingeniería social con credenciales válidas.
Ingeniería social tradicional vs. Ingeniería social 2.0
| Dimensión | Ingeniería social tradicional | Ingeniería social 2.0 |
| Origen de la credencial | La víctima la entrega durante el engaño | Ya es válida: obtenida antes por credential stuffing |
| Cómo se obtiene | Manipulación directa: llamada, phishing, urgencia fabricada | Ataque automatizado a gran escala, seguido de manipulación selectiva |
| Escala | Uno a uno, manual | Miles o millones de intentos automatizados en paralelo |
| Punto de control principal | El login | Los procesos posteriores al login: recuperación, cambio de dispositivo, alta de beneficiarios |
| Coste por víctima para el atacante | Alto: tiempo y elaboración por objetivo | Bajo en la fase automatizada; alto solo en la manipulación selectiva final |
| Eficacia de los controles clásicos | Parcial: un login anómalo puede activar alertas | Limitada: el login usa credenciales reales y no dispara alertas |
Separar ambas fases en el análisis de riesgo es lo que permite anticiparlas. Tratarlas como un único evento es lo que las hace pasar desapercibidas.
El coste de no separar ambos vectores
En Estados Unidos, el fraude por account takeover generó 16.000 millones de dólares en pérdidas para los consumidores en 2024, según Javelin Strategy & Research. Los informes de account takeover crecieron un 36% interanual entre 2023 y 2024, de acuerdo con datos de la Reserva Federal y FinCEN.
A nivel global, el 22% de las brechas analizadas por Verizon tuvo como vector de entrada credenciales robadas. En sectores regulados (banca, fintech, seguros) ese impacto no se limita a lo económico. También implica responder ante el regulador, demostrar trazabilidad y, en algunos casos, asumir litigios con clientes. El panorama de amenazas en banca y fintech para 2026 recoge otros vectores relacionados con este mismo problema de fondo: 5 amenazas de ciberseguridad en banca y fintech que redefinen KYC, fraude y AML en 2026.
Cómo proteger la identidad digital frente a esta doble amenaza
Frenar la ingeniería social 2.0 exige actuar en las dos fases del ataque, no solo en una.
Frente a la fase automatizada, reducir la dependencia de contraseñas estáticas limita el valor de una credencial filtrada. La autenticación sin contraseñas y resistente a phishing quita valor a las bases de datos filtradas: Facephi Authentication.
Frente a la fase humana, el acceso inicial deja de ser prueba suficiente de identidad. La biometría del comportamiento evalúa de forma continua patrones de uso, dispositivo y contexto durante toda la sesión, no solo en el login: Behavioural Biometrics.
Ambas capacidades se integran mejor cuando forman parte de una misma estrategia de identidad continua, en lugar de sumarse como controles aislados: Soluciones antifraude de Facephi.
Preguntas frecuentes
Es un ataque automatizado que prueba, a gran escala, combinaciones de usuario y contraseña filtradas en brechas anteriores contra portales de acceso, aprovechando que muchas personas reutilizan contraseñas entre servicios.
La ingeniería social tradicional manipula a la víctima para obtener la contraseña. En la versión 2.0, el atacante ya dispone de credenciales válidas obtenidas por credential stuffing y usa la manipulación para superar los controles posteriores al login.
Reduce el riesgo de forma significativa, pero no lo elimina. No todos los factores de autenticación son resistentes a phishing, y muchos ataques de suplantación no atacan el login sino los procesos posteriores: recuperación de acceso, cambio de dispositivo, alta de beneficiarios.
Permite evaluar de forma continua si el comportamiento durante la sesión es coherente con el del titular real, más allá de si las credenciales usadas para entrar eran correctas.
Revisando qué controles existen después del login, no solo en el acceso: recuperación de cuenta, cambios de dispositivo, alta de destinatarios y operaciones de alto riesgo. Facephi ofrece un checklist de cumplimiento e identidad para este autodiagnóstico.
La ingeniería social ya no actúa sola, y el credential stuffing tampoco. Es la combinación de ambos vectores la que define el fraude que hay que anticipar en 2026, no cada uno por separado.