Credential Stuffing:
Artículo

Credential Stuffing: la base del fraude por Ingeniería social 2.0 

El credential stuffing prueba, de forma automatizada y a gran escala, contraseñas filtradas en brechas anteriores hasta encontrar una que funcione. Ya no hace falta engañar a nadie para conseguir una contraseña: se compra en foros clandestinos, se reutiliza de una filtración previa o se valida así, por fuerza bruta contra el portal de acceso. Después llega la ingeniería social, que hace el resto. Esta combinación, credenciales legítimas obtenidas por credential stuffing y manipulación humana dirigida, es lo que el sector empieza a llamar Ingeniería social 2.0. El acceso ya no es la principal barrera para el atacante. El reto está en lo que ocurre justo después, cuando alguien con credenciales reales convence a un sistema, o a una persona, de que actúa de forma legítima. 

El factor humano estuvo presente en el 62% de las brechas de seguridad analizadas en todo el mundo. 

Verizon, Data Breach Investigations Report (DBIR) 2026.

Qué ha cambiado en el fraude por ingeniería social 

La ingeniería social tradicional dependía por completo de la manipulación. Una llamada falsa, un correo de phishing bien construido, una urgencia fabricada. El objetivo era conseguir la contraseña directamente de la víctima. 

Hoy esa contraseña puede llegar antes, sin que la víctima intervenga en ese primer paso. El credential stuffing prueba de forma automatizada millones de pares usuario-contraseña filtrados en brechas anteriores contra portales de acceso. Cloudflare detecta una media de 6.900 millones de intentos de inicio de sesión sospechosos al día en su red. En 2025, Verizon estimó que el 19% de los intentos de acceso diarios a portales corporativos de inicio de sesión único correspondía a credential stuffing. 

El resultado es una base creciente de credenciales válidas disponibles para el fraude. Solo en la primera mitad de 2025 se detectaron 1.800 millones de credenciales robadas por malware de tipo infostealer, según Flashpoint. Con ese punto de partida, la ingeniería social ya no necesita convencer a nadie de que entregue su contraseña. Solo necesita convencer a alguien, o a un sistema, de que quien la usa es quien dice ser. 

El factor humano sigue siendo el punto de entrada 

La automatización resuelve el acceso, pero no el resto del fraude. Ahí sigue interviniendo una persona. Según el Data Breach Investigations Report 2026 de Verizon, el factor humano estuvo presente en el 62% de las brechas analizadas. 

El canal también ha cambiado. El mismo informe señala que las simulaciones de phishing por móvil registran una tasa de interacción un 40% superior a las de phishing por correo electrónico. Los ataques se desplazan hacia WhatsApp, redes sociales y correo personal, canales donde los controles corporativos tienen menos visibilidad. 

La tecnología no es el punto débil. Lo es la confianza que se deposita en una comunicación que parece legítima, sobre todo cuando quien contacta ya conoce datos reales de la cuenta. 

Anatomía de un ataque en dos fases 

Un ataque de ingeniería social 2.0 combina automatización y manipulación en secuencia, no como alternativas. 

Primero, la fase automatizada. Bots prueban pares de credenciales filtradas contra portales de acceso. La tasa de éxito por intento es baja, entre el 0,1% y el 2%, según datos de Imperva. El volumen compensa esa baja conversión. 

Después, la fase humana. Con acceso confirmado, o parcialmente confirmado, un operador contacta a la víctima o al servicio de soporte para franquear las barreras que quedan: recuperación de acceso, cambio de dispositivo, alta de un nuevo destinatario de pagos. Ya hemos analizado en detalle qué ocurre en esta segunda fase, cuando el login deja de ser el problema, en nuestro artículo sobre ataques de ingeniería social con credenciales válidas

Ingeniería social tradicional vs. Ingeniería social 2.0 

Dimensión Ingeniería social tradicional Ingeniería social 2.0 
Origen de la credencial La víctima la entrega durante el engaño Ya es válida: obtenida antes por credential stuffing 
Cómo se obtiene Manipulación directa: llamada, phishing, urgencia fabricada Ataque automatizado a gran escala, seguido de manipulación selectiva 
Escala Uno a uno, manual Miles o millones de intentos automatizados en paralelo 
Punto de control principal El login Los procesos posteriores al login: recuperación, cambio de dispositivo, alta de beneficiarios 
Coste por víctima para el atacante Alto: tiempo y elaboración por objetivo Bajo en la fase automatizada; alto solo en la manipulación selectiva final 
Eficacia de los controles clásicos Parcial: un login anómalo puede activar alertas Limitada: el login usa credenciales reales y no dispara alertas 

Separar ambas fases en el análisis de riesgo es lo que permite anticiparlas. Tratarlas como un único evento es lo que las hace pasar desapercibidas. 

El coste de no separar ambos vectores 

En Estados Unidos, el fraude por account takeover generó 16.000 millones de dólares en pérdidas para los consumidores en 2024, según Javelin Strategy & Research. Los informes de account takeover crecieron un 36% interanual entre 2023 y 2024, de acuerdo con datos de la Reserva Federal y FinCEN. 

A nivel global, el 22% de las brechas analizadas por Verizon tuvo como vector de entrada credenciales robadas. En sectores regulados (banca, fintech, seguros) ese impacto no se limita a lo económico. También implica responder ante el regulador, demostrar trazabilidad y, en algunos casos, asumir litigios con clientes. El panorama de amenazas en banca y fintech para 2026 recoge otros vectores relacionados con este mismo problema de fondo: 5 amenazas de ciberseguridad en banca y fintech que redefinen KYC, fraude y AML en 2026

Cómo proteger la identidad digital frente a esta doble amenaza 

Frenar la ingeniería social 2.0 exige actuar en las dos fases del ataque, no solo en una. 

Frente a la fase automatizada, reducir la dependencia de contraseñas estáticas limita el valor de una credencial filtrada. La autenticación sin contraseñas y resistente a phishing quita valor a las bases de datos filtradas: Facephi Authentication

Frente a la fase humana, el acceso inicial deja de ser prueba suficiente de identidad. La biometría del comportamiento evalúa de forma continua patrones de uso, dispositivo y contexto durante toda la sesión, no solo en el login: Behavioural Biometrics

Ambas capacidades se integran mejor cuando forman parte de una misma estrategia de identidad continua, en lugar de sumarse como controles aislados: Soluciones antifraude de Facephi

Preguntas frecuentes 

Es un ataque automatizado que prueba, a gran escala, combinaciones de usuario y contraseña filtradas en brechas anteriores contra portales de acceso, aprovechando que muchas personas reutilizan contraseñas entre servicios. 

La ingeniería social tradicional manipula a la víctima para obtener la contraseña. En la versión 2.0, el atacante ya dispone de credenciales válidas obtenidas por credential stuffing y usa la manipulación para superar los controles posteriores al login. 

Reduce el riesgo de forma significativa, pero no lo elimina. No todos los factores de autenticación son resistentes a phishing, y muchos ataques de suplantación no atacan el login sino los procesos posteriores: recuperación de acceso, cambio de dispositivo, alta de beneficiarios. 

Permite evaluar de forma continua si el comportamiento durante la sesión es coherente con el del titular real, más allá de si las credenciales usadas para entrar eran correctas. 

Revisando qué controles existen después del login, no solo en el acceso: recuperación de cuenta, cambios de dispositivo, alta de destinatarios y operaciones de alto riesgo. Facephi ofrece un checklist de cumplimiento e identidad para este autodiagnóstico. 

La ingeniería social ya no actúa sola, y el credential stuffing tampoco. Es la combinación de ambos vectores la que define el fraude que hay que anticipar en 2026, no cada uno por separado. 

¿Listo para proteger a tus usuarios?

Descubre cómo la tecnología biométrica de Facephi puede blindar tu proceso de verificación de identidad.

Facephi Facephi Identity Platform Onboarding Authentication UX Consultancy Facephi Builder Facephi Central Services Fraud Intelligence Platform Identity Fabric KYB Platform Teseo Identity Wallet IDV Suite Cuentas Mula Behavioural Biometrics Linkedin YouTube X Facebook
Secret Link