Articulo de referencia

Relleno de credenciales

El relleno de credenciales es un tipo de ciberataque en el que el atacante recopila credenciales de cuentas robadas , que generalmente consisten en listas de nombres de usuario ...

El relleno de credenciales es un tipo de ciberataque en el que el atacante recopila credenciales de cuentas robadas , que generalmente consisten en listas de nombres de usuario o direcciones de correo electrónico y las contraseñas correspondientes (a menudo provenientes de una filtración de datos ), y luego utiliza las credenciales para obtener acceso no autorizado a cuentas de usuario en otros sistemas a través de solicitudes de inicio de sesión automatizadas a gran escala dirigidas contra una aplicación web . [ 1 ] A diferencia del cracking de credenciales, los ataques de relleno de credenciales no intentan usar la fuerza bruta ni adivinar ninguna contraseña; el atacante simplemente automatiza los inicios de sesión para una gran cantidad (de miles a millones) de pares de credenciales previamente descubiertos utilizando herramientas estándar de automatización web como Selenium , cURL , PhantomJS o herramientas diseñadas específicamente para este tipo de ataques, como Sentry MBA, SNIPR, STORM, Blackbullet y Openbullet. [ 2 ] [ 3 ] [ 4 ]

Los ataques de relleno de credenciales son posibles porque muchos usuarios reutilizan la misma combinación de nombre de usuario/contraseña en varios sitios, con una encuesta que reportó que el 81% de los usuarios ha reutilizado una contraseña en dos o más sitios y el 25% de los usuarios usan las mismas contraseñas en la mayoría de sus cuentas. [ 5 ] En 2017, la FTC emitió un aviso sugiriendo acciones específicas que las empresas debían tomar contra el relleno de credenciales, como insistir en contraseñas seguras y protegerse contra ataques. [ 6 ] Según el ex zar del fraude de clics de Google , Shuman Ghosemajumder , los ataques de relleno de credenciales tienen una tasa de éxito de inicio de sesión de hasta el 2%, lo que significa que un millón de credenciales robadas pueden tomar más de 20 000 cuentas. [ 7 ] La revista Wired describió que la mejor manera de protegerse contra el relleno de credenciales es usar contraseñas únicas en las cuentas (como las generadas automáticamente por un administrador de contraseñas ), habilitar la autenticación de dos factores y que las empresas detecten y detengan los ataques de relleno de credenciales. [ 8 ]

Filtraciones de credenciales

Una fuga de credenciales, también conocida como violación o filtración de datos , se produce cuando individuos o grupos no autorizados obtienen acceso ilícito a credenciales de usuario confidenciales almacenadas por las organizaciones. Dichas credenciales suelen incluir nombres de usuario, direcciones de correo electrónico y contraseñas. Las repercusiones de las fugas de credenciales pueden ser significativas, ya que suelen exponer a los usuarios a diversos riesgos, como el robo de identidad, el fraude financiero y la infiltración no autorizada de cuentas. [ 9 ]

Los ataques de relleno de credenciales se consideran una de las principales amenazas de seguridad para las aplicaciones web y móviles debido al gran volumen de filtraciones de credenciales. Solo en 2016, se filtraron más de tres mil millones de credenciales a través de brechas de datos en línea. [ 10 ]

Origen

El término fue acuñado por Sumit Agarwal, cofundador de Shape Security, quien se desempeñaba como Subsecretario Adjunto de Defensa en el Pentágono en ese momento. [ 11 ]

Incidentes

El 20 de agosto de 2018, la cadena británica de productos de salud y belleza Superdrug fue víctima de un intento de chantaje. Unos hackers mostraron supuestas pruebas de haber accedido al sitio web de la empresa y descargado los registros de 20 000 usuarios. Es muy probable que estas pruebas se obtuvieran mediante ataques informáticos y filtraciones de datos, y que se utilizaran como base para ataques de relleno de credenciales con el fin de obtener información y crear las pruebas falsas. [ 12 ] [ 13 ]

En octubre y noviembre de 2016, unos atacantes accedieron a un repositorio privado de GitHub utilizado por desarrolladores de Uber (Uber BV y Uber UK), aprovechando nombres de usuario y contraseñas de empleados que habían sido comprometidos en filtraciones anteriores. Los hackers afirmaron haber secuestrado las cuentas de usuario de 12 empleados mediante el método de relleno de credenciales, ya que las direcciones de correo electrónico y las contraseñas se habían reutilizado en otras plataformas. La autenticación multifactor , aunque disponible, no estaba activada para las cuentas afectadas. Los hackers encontraron las credenciales del almacén de datos de AWS de la empresa en los archivos del repositorio, que utilizaron para acceder a los registros de 32 millones de usuarios y 3,7 millones de conductores no estadounidenses, así como a otros datos contenidos en más de 100 buckets de S3 . Los atacantes alertaron a Uber y exigieron el pago de 100.000 dólares para eliminar los datos. La empresa pagó a través de un programa de recompensas por la detección de errores, pero no informó del incidente a las partes afectadas durante más de un año. Tras descubrirse la infracción, la empresa fue multada con 385.000 libras esterlinas (reducidas a 308.000 libras esterlinas) por la Oficina del Comisionado de Información del Reino Unido . [ 14 ]

En 2019, la firma de investigación de ciberseguridad Knight Lion Security afirmó en un informe que el relleno de credenciales era un método de ataque preferido por GnosticPlayers . [ 15 ]

Verificación de credenciales comprometida

La comprobación de credenciales comprometidas es una técnica que permite notificar a los usuarios cuando sus contraseñas se ven comprometidas por sitios web, navegadores web o extensiones de contraseña.

En febrero de 2018, el científico informático británico Junade Ali creó un protocolo de comunicación (utilizando k -anonimato y hash criptográfico ) para verificar de forma anónima si una contraseña se había filtrado sin revelar completamente la contraseña buscada. [ 16 ] [ 17 ] Este protocolo se implementó como una API pública y ahora es utilizado por múltiples sitios web y servicios, incluidos gestores de contraseñas [ 18 ] [ 19 ] y extensiones de navegador . [ 20 ] [ 21 ] Este enfoque fue posteriormente replicado por la función Password Checkup de Google . [ 22 ] [ 23 ] [ 24 ] Ali trabajó con académicos de la Universidad de Cornell para desarrollar nuevas versiones del protocolo conocidas como Frequency Smoothing Bucketization (FSB) e Identifier-Based Bucketization (IDB). [ 25 ] En marzo de 2020, se añadió relleno criptográfico al protocolo. [ 26 ]

Implementaciones de verificación de credenciales comprometidas

23andMe

En octubre de 2023, 23andMe reveló que unos atacantes habían obtenido acceso no autorizado a las cuentas de los usuarios mediante un ataque de relleno de credenciales que explotaba contraseñas reutilizadas de filtraciones anteriores en otras plataformas. El incidente expuso datos de perfil de aproximadamente 6,9 ​​millones de usuarios, incluyendo información sobre herencia genética, conexiones familiares y, en algunos casos, detalles relacionados con la salud. [ 33 ] [ 34 ]

Posteriormente, la empresa se enfrentó a múltiples demandas colectivas en Estados Unidos, que culminaron en un acuerdo propuesto de 30 millones de dólares en 2024. [ 35 ] Además, la Oficina del Comisionado de Información del Reino Unido (ICO) multó a 23andMe con 2,31 millones de libras esterlinas por no proteger adecuadamente los datos personales de aproximadamente 155.000 clientes del Reino Unido. [ 36 ]

Dunkin' Donuts

En septiembre de 2020, Dunkin' Brands Group, Inc. llegó a un acuerdo con el Fiscal General de Nueva York por ataques de robo de credenciales que habían comprometido decenas de miles de cuentas de fidelización DD Perks entre 2015 y 2018. Los atacantes utilizaron credenciales reutilizadas de otras filtraciones para obtener acceso no autorizado, lo que en algunos casos permitió el uso fraudulento de tarjetas de valor almacenado. [ 37 ]

Según los términos del acuerdo, Dunkin' debía notificar a los clientes afectados, restablecer las contraseñas afectadas, reembolsar las transacciones no autorizadas y mejorar su programa de seguridad de la información. La empresa también acordó pagar 650 000 USD en multas y costas al estado de Nueva York , sin admitir culpabilidad. [ 38 ] [ 39 ]

Véase también

Referencias

  1. "Relleno de credenciales" . OWASP .
  2. "¿Qué es un ataque de relleno de credenciales?" . DataDome . Consultado el 2 de diciembre de 2025 .
  3. "Informe sobre filtraciones de credenciales" (PDF) . Shape Security. Enero de 2017. pág. 23. La herramienta más popular para el relleno de credenciales, Sentry MBA, utiliza archivos de configuración para los sitios web objetivo que contienen toda la lógica de secuencia de inicio de sesión necesaria para automatizar los intentos de inicio de sesión. 
  4. "Uso de herramientas de relleno de credenciales" . NCSC .
  5. "Llamada de atención sobre los malos hábitos de los usuarios con las contraseñas" (PDF) . SecureAuth. Julio de 2017. Archivado del original (PDF) el 12 de agosto de 2018. Consultado el 11 de julio de 2018 .
  6. "Prioriza la seguridad: exige contraseñas seguras y autenticación" . Comisión Federal de Comercio . 11 de agosto de 2017. Consultado el 11 de abril de 2021 .
  7. Ghosemajumder, Shuman (04/12/2017). "No se puede proteger el 100% de los datos el 100% del tiempo" . Harvard Business Review . ISSN 0017-8012 . Consultado el 11/04/2021 . 
  8. "¿Qué es el relleno de credenciales?" . Wired . ISSN 1059-1028 . Consultado el 11 de abril de 2021 . 
  9. Shanker, Ed (8 de marzo de 2022). "Relleno de credenciales" . Recuperado el 19 de mayo de 2023 .
  10. Chickowski, Ericka (17 de enero de 2017). "Los ataques de relleno de credenciales sacuden los sistemas empresariales" . Dark Reading . DarkReading . Consultado el 19 de febrero de 2017 .
  11. Townsend, Kevin (17 de enero de 2017). "Relleno de credenciales: una metodología de ataque exitosa y en auge" . Security Week . Consultado el 19 de febrero de 2017 .
  12. "Super-ladrones: unos hackers afirman haber robado 20.000 registros de clientes de la empresa británica Superdrug" . The Register .
  13. "Superdrug rechaza un rescate millonario tras un supuesto gran robo – Comunidad de criptomonedas y finanzas" . 23 de agosto de 2018. Archivado del original el 25 de agosto de 2018. Consultado el 24 de agosto de 2018 .
  14. "Notificación de sanción pecuniaria (Uber)" (PDF) . Oficina del Comisionado de Información. 27 de noviembre de 2018. Archivado del original (PDF) el 28 de noviembre de 2018. Consultado el 28 de noviembre de 2018 .
  15. "GnosticPlayers Parte 1: Una descripción general de los hackers Nclay, DDB y NSFW" . Night Lion Security . 30 de diciembre de 2019. Consultado el 6 de marzo de 2022 .
  16. "Descubre si tu contraseña ha sido comprometida, sin enviarla a un servidor" . Ars Technica . Consultado el 24 de mayo de 2018 .
  17. "1Password añade una comprobación de 'contraseña comprometida' – TechCrunch" . techcrunch.com . 23 de febrero de 2018. Consultado el 24 de mayo de 2018 .
  18. "1Password se integra con 'Pwned Passwords' para comprobar si tus contraseñas se han filtrado en línea" . Consultado el 24 de mayo de 2018 .
  19. Conger, Kate. "1Password te ayuda a descubrir si tu contraseña ha sido comprometida" . Gizmodo . Consultado el 24 de mayo de 2018 .
  20. Condon, Stephanie. "Okta ofrece autenticación multifactor gratuita con su nuevo producto, One App" . ZDNet . Consultado el 24 de mayo de 2018 .
  21. Coren, Michael J. "La base de datos más grande del mundo de contraseñas pirateadas ahora es una extensión de Chrome que verifica la tuya automáticamente" . Quartz . Consultado el 24 de mayo de 2018 .
  22. Wagenseil I, Paul (5 de febrero de 2019). "La nueva extensión de Chrome de Google encuentra tus contraseñas pirateadas" . www.laptopmag.com .
  23. "Google lanza una extensión de verificación de contraseñas para alertar a los usuarios sobre filtraciones de datos" . BleepingComputer .
  24. Dsouza, Melisha (6 de febrero de 2019). "La nueva extensión de Chrome de Google 'Password CheckUp' comprueba si tu nombre de usuario o contraseña han sido expuestos a una filtración de terceros" . Packt Hub .
  25. Li, Lucy; Pal, Bijeeta; Ali, Junade; Sullivan, Nick; Chatterjee, Rahul; Ristenpart, Thomas (6 de noviembre de 2019). «Protocolos para la verificación de credenciales comprometidas». Actas de la Conferencia ACM SIGSAC de 2019 sobre seguridad informática y de comunicaciones . Nueva York, NY, EE. UU.: ACM. págs. 1387–1403 . arXiv : 1905.13737 . Bibcode : 2019arXiv190513737L . doi : 10.1145/3319535.3354229 . ISBN  978-1-4503-6747-9. S2CID 173188856 . 
  26. Ali, Junade (4 de marzo de 2020). "Pwned Passwords Padding (ft. Lava Lamps and Workers)" . El blog de Cloudflare . Recuperado el 12 de mayo de 2020 .
  27. Ali, Junade (21 de febrero de 2018). "Validación de contraseñas filtradas con k-anonimato" . El blog de Cloudflare . Recuperado el 12 de mayo de 2020 .
  28. Ali, Junade (5 de octubre de 2017), Mecanismo para la prevención de la reutilización de contraseñas mediante hashes anonimizados , PeerJ Preprints, doi : 10.7287/peerj.preprints.3322v1 , consultado el 12 de mayo de 2020.
  29. Li, Lucy; Pal, Bijeeta; Ali, Junade; Sullivan, Nick; Chatterjee, Rahul; Ristenpart, Thomas (4 de septiembre de 2019). "Protocolos para verificar credenciales comprometidas". arXiv : 1905.13737 [ cs.CR ].
  30. Thomas, Kurt; Pullman, Jennifer; Yeo, Kevin; Raghunathan, Ananth; Kelley, Patrick Gage; Invernizzi, Luca; Benko, Borbala; Pietraszek, Tadek; Patel, Sarvar; Boneh, Dan; Bursztein, Elie (2019). Protección de cuentas contra el robo de credenciales mediante alertas de filtración de contraseñas . págs. 1556–1571 . ISBN  9781939133069.
  31. Cimpanu, Catalin. "Google lanza la función de comprobación de contraseñas y la añadirá a Chrome a finales de este año" . ZDNet . Consultado el 12 de mayo de 2020 .
  32. Wang, Ke Coby; Reiter, Michael K. (2020). Detección de relleno de credenciales de usuario en sus propias cuentas . págs. 2201–2218 . arXiv : 1912.11118 . ISBN  9781939133175.
  33. "Abordar las preocupaciones sobre la seguridad de los datos: plan de acción" . Blog de 23andMe . 23andMe. 5 de diciembre de 2023. Consultado el 21 de septiembre de 2025 .
  34. "23andMe confirma filtración de datos" . TechCrunch . 9 de octubre de 2023. Consultado el 21 de septiembre de 2025 .
  35. Roth, Emma (13 de septiembre de 2024). "23andMe acepta pagar 30 millones de dólares para resolver la demanda por la filtración masiva de datos" . The Verge . Consultado el 21 de septiembre de 2025 .
  36. "El regulador de protección de datos del Reino Unido multa a 23andMe con aproximadamente 3,1 millones de dólares tras un ataque de relleno de credenciales" . Blog de privacidad de Alston & Bird . 2 de julio de 2025. Consultado el 21 de septiembre de 2025 .
  37. James, Letitia (15 de septiembre de 2020). "El fiscal general James consigue que Dunkin' subsane las deficiencias de seguridad y reembolse a los clientes afectados por el hackeo" . Oficina del Fiscal General del Estado de Nueva York . Consultado el 21 de septiembre de 2025 .
  38. Stempel, Jonathan (15 de septiembre de 2020). "La empresa matriz de Dunkin' Donuts llega a un acuerdo en la demanda por ciberataque en Nueva York y es multada" . Reuters . Consultado el 21 de septiembre de 2025 .
  39. "NYAG llega a un acuerdo con Dunkin' por ciberataques" . Lexology . 24 de septiembre de 2020. Consultado el 21 de septiembre de 2025 .
  • " Entrada de OWASP sobre el relleno de credenciales "