Ataques de Fuerza Bruta: Cuánto Tarda Realmente un Hacker en Descifrar tu Clave
Por el Equipo Técnico de GeneradorContrasenas.com • Actualizado en enero de 2026 • 9 min de lectura
Un ataque de fuerza bruta (Brute Force Attack) es el método más elemental y directo que existe en criptoanálisis: probar de manera sistemática y exhaustiva todas y cada una de las combinaciones posibles de caracteres hasta dar con la correcta.
Con la llegada de clústeres de computación gráfica paralela (GPU) capaces de calcular miles de millones de hashes criptográficos (como MD5, NTLM o SHA-256) por segundo, las contraseñas que hace una década se consideraban aceptables han quedado totalmente desfasadas.
1. Tabla de Tiempos de Descifrado (Hardware Moderno 2026)
La siguiente tabla ilustra el tiempo promedio que requiere un atacante con un equipo de 8 GPUs comerciales para agotar el 100% del espacio de búsqueda (ataque offline sobre una base de datos filtrada):
| Longitud | Solo Números | Solo Minúsculas | Mayús + Minús | Mayús + Minús + Núm | Completa (+ Símbolos) |
|---|---|---|---|---|---|
| 6 caracteres | Instantáneo | Instantáneo | Instantáneo | 1 segundo | 4 segundos |
| 8 caracteres | Instantáneo | Instantáneo | 22 minutos | 7 horas | 3 días |
| 10 caracteres | Instantáneo | 1 hora | 2 meses | 3 años | 24 años |
| 12 caracteres | 2 segundos | 2 días | 500 años | 12.000 años | 180.000 años |
| 14 caracteres | 4 minutos | 3 años | 1.3M de años | 47M de años | 1.000M de años |
| 16+ caracteres | 6 horas | 2.000 años | Billones de años | Incalculable | Inmune (Trillones de años) |
2. Ataques Online vs. Ataques Offline
Es crucial distinguir entre dos escenarios de ataque completamente diferentes:
🌐 Ataque Online (En la web)
El atacante prueba contraseñas enviando formularios a un portal web (como Instagram o tu banco). Los sistemas modernos implementan rate limiting, CAPTCHAs y bloqueo tras 5 intentos fallidos, haciendo casi imposible la fuerza bruta masiva en este entorno.
💾 Ataque Offline (Base filtrada)
El atacante consigue una copia de la base de datos de una empresa que sufrió una brecha. En este caso, no hay bloqueos de intentos ni límites de velocidad: el ciberdelincuente ejecuta Hashcat en su propio laboratorio probando billones de hashes sin restricciones.
3. Cómo Blindarse Definitivamente
Para que tu contraseña sea completamente impermeable tanto a ataques online como offline:
- Establece una longitud mínima de 16 caracteres para contraseñas de cuentas principales.
- Emplea generadores con entropía real CSPRNG en lugar de combinaciones inventadas manualmente.
- Nunca repitas una contraseña entre dos servicios distintos.