El 94% de los 19 mil millones de contraseñas expuestas en filtraciones entre abril de 2024 y abril de 2025 fueron reutilizadas o duplicadas, según un análisis de Cybernews sobre datos de credenciales filtradas. Esa única cifra explica por qué las contraseñas siguen fallando: los atacantes ya no las descifran, las recopilan una vez y las reutilizan en todas partes. Las credenciales robadas fueron el principal vector de acceso inicial en el 22% de las filtraciones según el Verizon 2025 Data Breach Investigations Report, Microsoft ahora bloquea aproximadamente 7,000 ataques de contraseña por segundo, y la FIDO Alliance estima que ya hay 5 billion passkeys en uso activo mientras la industria avanza hacia un futuro sin contraseñas. Este análisis consolida datos del Verizon DBIR, la FIDO Alliance, NordPass, IBM, Microsoft y otras 13 fuentes primarias para mapear dónde se encuentra realmente la seguridad de contraseñas en 2026. Para el panorama de amenazas más amplio, consulta nuestro resumen de estadísticas de ciberseguridad.
TL;DR
- El 94% de 19 billion contraseñas filtradas fueron reutilizadas o duplicadas (Cybernews, 19 Billion Password Analysis 2025).
- El 22% de las filtraciones comenzaron con credenciales robadas, el vector de acceso inicial más común (Verizon, 2025 DBIR).
- El 78% de las contraseñas más comunes del mundo se descifran en menos de un segundo (NordPass, Top 200 Most Common Passwords 2025).
- Una contraseña aleatoria de 8 caracteres que usa todos los tipos de caracteres tarda aproximadamente 132 years en descifrarse por fuerza bruta sin conexión (Hive Systems, 2026 Password Table).
- Microsoft bloquea aproximadamente 7,000 ataques de contraseña por segundo y rastrea 600 million ataques de identidad diarios (Microsoft, Digital Defense Report 2025).
- Las filtraciones basadas en credenciales cuestan $4.67 million en promedio y tardan 292 days en contenerse (IBM, Cost of a Data Breach 2025).
- Se estima que hay 5 billion passkeys en uso activo, con un 90% de reconocimiento por parte de los consumidores (FIDO Alliance, State of Passkeys 2026).
- El MFA resistente al phishing bloquea más del 99% de los ataques basados en identidad (Microsoft, Digital Defense Report 2025).
- El 70% de los usuarios de la fuerza laboral tenía MFA activado a enero de 2025, un aumento respecto a años anteriores (Okta, Secure Sign-in Trends Report 2025).
- Aproximadamente 16 billion credenciales surgieron en una recopilación de junio de 2025 de unos 30 conjuntos de datos (Cybernews, 2025).
1. Reutilización de Contraseñas y Malos Hábitos
La reutilización, no la debilidad de la complejidad, es la falla estructural. Cuando el 94% de las contraseñas expuestas se repiten entre cuentas, una filtración en un sitio de bajo valor entrega a los atacantes las llaves del correo electrónico, la banca y los inicios de sesión laborales. La encuesta de 2025 de Bitwarden encontró que el 72% de la Gen Z reutiliza contraseñas frente al 42% de los Boomers, por lo que el problema no se limita a usuarios mayores o menos técnicos. La brecha de conciencia es la señal reveladora: la gente conoce las reglas y las rompe de todos modos. El mismo comportamiento alimenta el fraude posterior rastreado en nuestras estadísticas de robo de identidad.
| Métrica | Valor | Fuente |
|---|---|---|
| Contraseñas filtradas que fueron reutilizadas o duplicadas | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| Estadounidenses que reutilizan una contraseña con frecuencia o siempre | 62% | NordPass survey, 2025 |
| Usuarios que reutilizan contraseñas entre cuentas | 66% | Google/Harris Poll Online Security Survey (most recent available) |
| Tasa de reutilización de la Gen Z vs Boomers | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| Gen Z que rara vez o nunca actualiza contraseñas tras una filtración | 35% | Bitwarden, World Password Day Survey 2025 |
| Veces que “123456” fue contabilizada como la contraseña global más usada | 4.5 million+ | NordPass, Top 200 Most Common Passwords 2025 |
| Estadounidenses que han usado una contraseña débil como ‘password’ o ‘123456’ | 24% | Google/Harris Poll Online Security Survey (most recent available) |
| Usuarios que se dicen familiarizados con las mejores prácticas pero luchan por aplicarlas | 90% | Bitwarden, World Password Day Survey 2025 |
Nota: Las cifras de Google/Harris Poll son las más recientes disponibles públicamente de esa encuesta y se señalan como tales; las lecturas de reutilización de 2025 de Cybernews, NordPass y Bitwarden corroboran la tendencia.
2. Con Qué Rapidez Caen las Contraseñas Débiles
La economía del descifrado sigue mejorando para los atacantes. Las GPU de consumo se vuelven más baratas y rápidas cada año, por lo que la misma contraseña débil ofrece menos protección que el año pasado. NordPass reporta que el 78% de las contraseñas más comunes del mundo se descifran en menos de un segundo, y Hive Systems muestra que el tiempo de descifrado de una contraseña compleja de 8 caracteres baja de 225 years en 2024 a 132 years en 2026, a medida que las flotas de GPU alquiladas se aceleran. La conclusión defensiva es contundente: la longitud y la aleatoriedad importan mucho más que cambiar una letra por un símbolo.
| Métrica | Valor | Fuente |
|---|---|---|
| Contraseñas más comunes del mundo descifradas en menos de 1 segundo | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| Tiempo para descifrar ‘123456’ o ‘admin’ | Under 1 second | NordPass, Top 200 Most Common Passwords 2025 |
| Contraseña aleatoria de 8 caracteres, todos los tipos de caracteres | ~132 years | Hive Systems, 2026 Password Table |
| Misma contraseña de 8 caracteres, solo letras minúsculas | ~2 weeks | Hive Systems, 2026 Password Table |
| Tendencia del tiempo de descifrado de contraseña compleja de 8 caracteres (2024 a 2026) | 225 to 164 to 132 years | Hive Systems, 2026 Password Table |
| Caída interanual en el tiempo de descifrado en GPU alquiladas | ~20% | Hive Systems, 2026 Password Table |
Dato atípico: Hive Systems evalúa una flota alquilada de 16x RTX 5090 en 138,675 hashes por segundo contra bcrypt (factor de trabajo 10); las contraseñas mal hasheadas caen mucho más rápido de lo que sugieren estas cifras de bcrypt.
3. Credenciales Robadas y Filtraciones de Datos
La credencial es ahora el producto. Los atacantes compran o recolectan inicios de sesión válidos en lugar de vencer la criptografía, lo que explica por qué las intrusiones basadas en credenciales son lentas de detectar y costosas de remediar. El Verizon 2025 DBIR encontró credenciales robadas en el 32% de todas las filtraciones y detrás del 88% de los ataques a Basic Web Application, mientras que IBM midió las filtraciones basadas en credenciales en $4.67 million cada una y 292 days para contenerlas, el tipo de filtración más lento de todos. La megarrecopilación de junio de 2025, con 16 billion registros, muestra el suministro bruto que alimenta estos ataques. Esta sección complementa nuestras estadísticas dedicadas de filtraciones de datos.
| Métrica | Valor | Fuente |
|---|---|---|
| Filtraciones con credenciales robadas como vector de acceso inicial | 22% | Verizon, 2025 Data Breach Investigations Report |
| Todas las filtraciones que involucran credenciales robadas | 32% | Verizon, 2025 DBIR |
| Ataques a Basic Web Application que usan credenciales robadas | 88% | Verizon, 2025 DBIR |
| Filtraciones que involucran el elemento humano | 60% | Verizon, 2025 DBIR |
| Credenciales expuestas en la recopilación de junio de 2025 | ~16 billion (across ~30 datasets) | Cybernews, 2025 |
| Costo promedio de una filtración basada en credenciales | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Tiempo para identificar y contener una filtración basada en credenciales | 292 days | IBM, Cost of a Data Breach 2025 |
| Costo promedio global de una filtración de datos (baja del 9% interanual) | $4.44 million | IBM, Cost of a Data Breach 2025 |
Contexto: la cifra de 16 billion es una recopilación de registros de infostealer y filtraciones antiguas reempaquetadas, no una única filtración nueva, según Cybernews y BleepingComputer.
4. Credential Stuffing y Ataques Automatizados
Reutilización más automatización es igual a escala. Debido a que las mismas contraseñas se repiten en todas partes, los atacantes programan millones de intentos de inicio de sesión contra listas robadas y dejan que los aciertos fluyan. Akamai contabilizó aproximadamente 26 billion intentos de credential stuffing al mes, y Verizon encontró que el stuffing representaba una mediana del 19% de los intentos diarios de autenticación en proveedores de single-sign-on, lo que significa que aproximadamente uno de cada cinco intentos de inicio de sesión en servicios típicos es un atacante probando credenciales robadas. La IA ahora potencia el lado de la ingeniería social, incluidas las estafas telefónicas con voz clonada cubiertas en nuestras estadísticas de vishing.
| Métrica | Valor | Fuente |
|---|---|---|
| Intentos de credential stuffing por mes | ~26 billion | Akamai, State of the Internet / Securing Apps (2024, most recent available) |
| Proporción mediana de intentos diarios de autenticación que eran credential stuffing | 19% | Verizon, 2025 DBIR |
| Ataques de contraseña bloqueados por segundo | ~7,000 | Microsoft, Digital Defense Report 2025 |
| Ataques de identidad diarios rastreados | 600 million | Microsoft, Digital Defense Report 2025 |
| Proporción de ataques de identidad que son ataques de contraseña | 97% | Microsoft, Digital Defense Report 2025 |
| Aumento de los ataques basados en identidad en el 1S de 2025 | 32% | Microsoft, Digital Defense Report 2025 |
| Víctimas de ransomware con credenciales previas en registros de infostealer | 54% | Verizon, 2025 DBIR |
| Ataques de phishing rastreados en 2025 | 3.8 million | APWG, Phishing Activity Trends Reports 2025 |
Dato atípico: Microsoft reporta que más del 97% de los ataques de identidad son intentos de password spray contra contraseñas débiles o reutilizadas en exceso, lo que subraya que la automatización apunta directamente al problema de la reutilización.
5. Passkeys y el Cambio hacia lo Sin Contraseña
El reemplazo está llegando más rápido de lo que mejora la mayoría de los comportamientos con contraseñas. Las passkeys son resistentes al phishing por diseño porque no hay un secreto compartido que robar o reproducir, y la adopción pasó de piloto a masiva en un solo año. La FIDO Alliance estima que ahora hay 5 billion passkeys en uso activo, con un reconocimiento del consumidor del 90%, frente al 75% del año anterior. La decisión de Google de establecer las passkeys por defecto expuso por sí sola a cientos de millones de cuentas al inicio de sesión sin contraseña, la mayor implementación del mundo real hasta la fecha.
| Métrica | Valor | Fuente |
|---|---|---|
| Reconocimiento del consumidor sobre las passkeys (frente al 75% anterior) | 90% | FIDO Alliance, State of Passkeys 2026 |
| Consumidores que han activado una passkey en al menos una cuenta | 75% | FIDO Alliance, State of Passkeys 2026 |
| Passkeys estimadas en uso activo a nivel mundial | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| Organizaciones que despliegan, pilotan o implementan passkeys | 68% | FIDO Alliance, State of Passkeys 2026 |
| Top 100 sitios web que ahora ofrecen passkeys | 48% | FIDO Alliance, State of Passkeys 2026 |
| Cuentas de Google que usan passkeys / total de inicios de sesión con passkey | 800 million / 2.5 billion | Google, 2025 |
| Tasa de éxito de inicio de sesión con passkey vs contraseñas | 93% vs 63% | FIDO Alliance, Passkey Index 2025 |
Contexto: Google reporta que los inicios de sesión con passkey son aproximadamente un 20% más rápidos y presentan una tasa de éxito un 30% mayor que las contraseñas, en línea con la tendencia del FIDO Passkey Index.
6. Adopción y Eficacia del MFA
El MFA funciona, pero la cobertura es desigual y a menudo no es resistente al phishing. Los datos de eficacia son contundentes, pero aun así una gran proporción de cuentas y empresas sigue dejando brechas que los atacantes prueban a diario. Microsoft afirma que el MFA resistente al phishing bloquea más del 99% de los ataques basados en identidad, incluso cuando el atacante ya posee un nombre de usuario y contraseña válidos. El retraso está del lado humano: el MFA básico por SMS o push sigue siendo común, y muchas cuentas de correo electrónico personal, el centro de restablecimiento de todo lo demás, aún no tienen un segundo factor. La autenticación débil es un tema recurrente en nuestras estadísticas de privacidad digital.
| Métrica | Valor | Fuente |
|---|---|---|
| Ataques basados en identidad bloqueados por MFA resistente al phishing | 99%+ | Microsoft, Digital Defense Report 2025 |
| Usuarios de la fuerza laboral con MFA activado (enero de 2025) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| Crecimiento interanual en la adopción de autenticadores resistentes al phishing | 63% | Okta, Secure Sign-in Trends Report 2025 |
| Usuarios de la fuerza laboral que no usaron contraseña para ningún inicio de sesión | 7% | Okta, Secure Sign-in Trends Report 2025 |
| Empresas que usan MFA en todas sus aplicaciones | 48% | Yubico, Global State of Authentication 2025 |
| Usuarios sin MFA en el correo electrónico personal | 29% | Yubico, Global State of Authentication 2025 |
| Usuarios que consideran el nombre de usuario y la contraseña la opción más segura | 26% | Yubico, Global State of Authentication 2025 |
Dato atípico: la encuesta de Yubico a 18,000 adultos en nueve países encontró que solo el 26% aún clasifica las contraseñas como lo más seguro, pero el 60% sigue usándolas para cuentas personales, una clara brecha entre percepción y comportamiento.
7. El Costo de las Contraseñas y el Mercado Sin Contraseña
Las contraseñas son costosas incluso cuando nada se filtra. Los tickets de restablecimiento, el trabajo de la mesa de ayuda y la productividad perdida se acumulan mucho antes de que un atacante tenga éxito, lo que constituye el caso de negocio detrás del crecimiento del mercado sin contraseña. Los analistas valoran el mercado de autenticación sin contraseña en aproximadamente $24 to $25 billion en 2025, con una proyección de alcanzar cerca de $55.7 billion para 2030 a una CAGR del 17 to 18%. Mientras tanto, las organizaciones que implementan passkeys reportan costos de soporte marcadamente menores, y los usuarios de gestores de contraseñas reportan considerablemente menos robo de identidad que los no usuarios.
| Métrica | Valor | Fuente |
|---|---|---|
| Tamaño del mercado de autenticación sin contraseña (2025) | ~$24 to $25 billion | Mordor Intelligence / Grand View Research, 2025 |
| Tamaño proyectado del mercado sin contraseña (2030) | ~$55.7 billion (17 to 18% CAGR) | Grand View Research / Mordor Intelligence, 2025 |
| Costo promedio de mesa de ayuda por restablecimiento de contraseña | ~$70 | Forrester (most recent available) |
| Llamadas a la mesa de ayuda que son restablecimientos de contraseña | 20% to 50% | Gartner (most recent available) |
| Adultos estadounidenses que usan un gestor de contraseñas | 36% (~94 million) | Security.org, Password Manager Annual Report |
| Robo de identidad o de credenciales: usuarios de gestor de contraseñas vs no usuarios | 17% vs 32% | Security.org, Password Manager Annual Report |
| Reducción en el tiempo de inicio de sesión con passkeys (promedio de 8.5 segundos) | 73% | FIDO Alliance, Passkey Index 2025 |
| Reducción en incidentes de mesa de ayuda relacionados con inicio de sesión con passkeys | 81% | FIDO Alliance, Passkey Index 2025 |
Contexto: las cifras de costo de restablecimiento de Forrester y Gartner son las estimaciones más recientes ampliamente citadas y se señalan como tales; las proyecciones de mercado de 2025 se contrastan entre Mordor Intelligence y Grand View Research.
Resumen: La Seguridad de Contraseñas en Números
| Métrica | Valor | Fuente |
|---|---|---|
| Contraseñas filtradas reutilizadas o duplicadas | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| Estadounidenses que reutilizan una contraseña con frecuencia o siempre | 62% | NordPass survey, 2025 |
| Tasa de reutilización de la Gen Z vs Boomers | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| Contraseñas comunes descifradas en menos de 1 segundo | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| Tiempo de descifrado de contraseña compleja aleatoria de 8 caracteres | ~132 years | Hive Systems, 2026 Password Table |
| Filtraciones con credenciales robadas como vector de acceso inicial | 22% | Verizon, 2025 DBIR |
| Todas las filtraciones que involucran credenciales robadas | 32% | Verizon, 2025 DBIR |
| Filtraciones que involucran el elemento humano | 60% | Verizon, 2025 DBIR |
| Costo promedio de una filtración basada en credenciales | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Costo promedio global de una filtración de datos (baja del 9%) | $4.44 million | IBM, Cost of a Data Breach 2025 |
| Credenciales en la recopilación de junio de 2025 | ~16 billion | Cybernews, 2025 |
| Intentos de credential stuffing por mes | ~26 billion | Akamai, State of the Internet (2024) |
| Ataques de contraseña bloqueados por segundo | ~7,000 | Microsoft, Digital Defense Report 2025 |
| Ataques basados en identidad bloqueados por MFA resistente al phishing | 99%+ | Microsoft, Digital Defense Report 2025 |
| Passkeys en uso activo a nivel mundial | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| Reconocimiento del consumidor sobre las passkeys | 90% | FIDO Alliance, State of Passkeys 2026 |
| Cuentas de Google que usan passkeys | 800 million | Google, 2025 |
| Usuarios de la fuerza laboral con MFA activado (ene de 2025) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| Empresas que usan MFA en todas sus aplicaciones | 48% | Yubico, Global State of Authentication 2025 |
| Tamaño del mercado sin contraseña para 2030 | ~$55.7 billion | Grand View Research / Mordor Intelligence, 2025 |
Metodología y Fuentes
Los datos se recopilaron agregando cifras directamente de informes primarios, encuestas y conjuntos de datos publicados por las organizaciones a continuación, priorizando las ediciones de 2025 y 2026 y señalando las cifras más antiguas como las más recientes disponibles. Cada estadística de este artículo se tomó de una fuente revisada durante la investigación; ningún número fue estimado o derivado.
- Verizon, 2025 Data Breach Investigations Report (2025) - report
- FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - report
- NordPass, Top 200 Most Common Passwords and reuse survey (2025) - report
- IBM, Cost of a Data Breach Report 2025 (2025) - report
- Hive Systems, 2026 Password Table (2026) - report
- Microsoft, Digital Defense Report 2025 (2025) - report
- Okta, Secure Sign-in Trends Report 2025 (2025) - report
- Yubico, Global State of Authentication Report 2025 (2025)
- Bitwarden, World Password Day Global Survey 2025 (2025) - report
- Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - report
- Google, passkey adoption figures (2025)
- Google/Harris Poll, Online Security Survey (most recent available)
- Security.org, Password Manager Annual Report - report
- APWG, Phishing Activity Trends Reports 2025 (2025)
- Akamai, State of the Internet / credential stuffing (2024)
- Mordor Intelligence, Passwordless Authentication Market (2025)
- Grand View Research, Passwordless Authentication Market (2025) - report
- Forrester and Gartner, password reset cost estimates (most recent available)
Data watch: el Verizon DBIR se publica anualmente cada primavera (se espera una edición de 2026), la FIDO Alliance actualiza su State of Passkeys y Passkey Index anualmente, NordPass lanza su Top 200 Most Common Passwords cada noviembre, el Cost of a Data Breach de IBM sale a mediados de año, Hive Systems renueva su Password Table anualmente, y el Digital Defense Report de Microsoft y el Secure Sign-in Trends Report de Okta son anuales; las próximas ediciones de varios de ellos se esperan dentro de unos meses.
Última actualización: 16 de julio de 2026.
Revisamos y actualizamos esta página trimestralmente a medida que se publican nuevos datos.