Hacking Ético & Fuerza Bruta

Ataques de Fuerza Bruta: Cuánto Tarda Realmente un Hacker en Descifrar tu Clave

Por el Equipo Técnico de GeneradorContrasenas.com • Actualizado en enero de 2026 • 9 min de lectura

Un ataque de fuerza bruta (Brute Force Attack) es el método más elemental y directo que existe en criptoanálisis: probar de manera sistemática y exhaustiva todas y cada una de las combinaciones posibles de caracteres hasta dar con la correcta.

Con la llegada de clústeres de computación gráfica paralela (GPU) capaces de calcular miles de millones de hashes criptográficos (como MD5, NTLM o SHA-256) por segundo, las contraseñas que hace una década se consideraban aceptables han quedado totalmente desfasadas.

1. Tabla de Tiempos de Descifrado (Hardware Moderno 2026)

La siguiente tabla ilustra el tiempo promedio que requiere un atacante con un equipo de 8 GPUs comerciales para agotar el 100% del espacio de búsqueda (ataque offline sobre una base de datos filtrada):

Longitud Solo Números Solo Minúsculas Mayús + Minús Mayús + Minús + Núm Completa (+ Símbolos)
6 caracteres Instantáneo Instantáneo Instantáneo 1 segundo 4 segundos
8 caracteres Instantáneo Instantáneo 22 minutos 7 horas 3 días
10 caracteres Instantáneo 1 hora 2 meses 3 años 24 años
12 caracteres 2 segundos 2 días 500 años 12.000 años 180.000 años
14 caracteres 4 minutos 3 años 1.3M de años 47M de años 1.000M de años
16+ caracteres 6 horas 2.000 años Billones de años Incalculable Inmune (Trillones de años)

2. Ataques Online vs. Ataques Offline

Es crucial distinguir entre dos escenarios de ataque completamente diferentes:

🌐 Ataque Online (En la web)

El atacante prueba contraseñas enviando formularios a un portal web (como Instagram o tu banco). Los sistemas modernos implementan rate limiting, CAPTCHAs y bloqueo tras 5 intentos fallidos, haciendo casi imposible la fuerza bruta masiva en este entorno.

💾 Ataque Offline (Base filtrada)

El atacante consigue una copia de la base de datos de una empresa que sufrió una brecha. En este caso, no hay bloqueos de intentos ni límites de velocidad: el ciberdelincuente ejecuta Hashcat en su propio laboratorio probando billones de hashes sin restricciones.

3. Cómo Blindarse Definitivamente

Para que tu contraseña sea completamente impermeable tanto a ataques online como offline:

Comprobar y Generar Contraseña Segura →