Estadísticas de Seguridad de Contraseñas (2026): más de 50 Datos sobre Reutilización, Credenciales Robadas y el Cambio a las Passkeys

Estadísticas de seguridad de contraseñas para 2026: datos de reutilización y descifrado de contraseñas, filtraciones de credenciales robadas, adopción de MFA y passkeys, de Verizon DBIR, FIDO, NordPass e IBM.

El 94% de los 19 mil millones de contraseñas expuestas en filtraciones entre abril de 2024 y abril de 2025 fueron reutilizadas o duplicadas, según un análisis de Cybernews sobre datos de credenciales filtradas. Esa única cifra explica por qué las contraseñas siguen fallando: los atacantes ya no las descifran, las recopilan una vez y las reutilizan en todas partes. Las credenciales robadas fueron el principal vector de acceso inicial en el 22% de las filtraciones según el Verizon 2025 Data Breach Investigations Report, Microsoft ahora bloquea aproximadamente 7,000 ataques de contraseña por segundo, y la FIDO Alliance estima que ya hay 5 billion passkeys en uso activo mientras la industria avanza hacia un futuro sin contraseñas. Este análisis consolida datos del Verizon DBIR, la FIDO Alliance, NordPass, IBM, Microsoft y otras 13 fuentes primarias para mapear dónde se encuentra realmente la seguridad de contraseñas en 2026. Para el panorama de amenazas más amplio, consulta nuestro resumen de estadísticas de ciberseguridad.

TL;DR

  • El 94% de 19 billion contraseñas filtradas fueron reutilizadas o duplicadas (Cybernews, 19 Billion Password Analysis 2025).
  • El 22% de las filtraciones comenzaron con credenciales robadas, el vector de acceso inicial más común (Verizon, 2025 DBIR).
  • El 78% de las contraseñas más comunes del mundo se descifran en menos de un segundo (NordPass, Top 200 Most Common Passwords 2025).
  • Una contraseña aleatoria de 8 caracteres que usa todos los tipos de caracteres tarda aproximadamente 132 years en descifrarse por fuerza bruta sin conexión (Hive Systems, 2026 Password Table).
  • Microsoft bloquea aproximadamente 7,000 ataques de contraseña por segundo y rastrea 600 million ataques de identidad diarios (Microsoft, Digital Defense Report 2025).
  • Las filtraciones basadas en credenciales cuestan $4.67 million en promedio y tardan 292 days en contenerse (IBM, Cost of a Data Breach 2025).
  • Se estima que hay 5 billion passkeys en uso activo, con un 90% de reconocimiento por parte de los consumidores (FIDO Alliance, State of Passkeys 2026).
  • El MFA resistente al phishing bloquea más del 99% de los ataques basados en identidad (Microsoft, Digital Defense Report 2025).
  • El 70% de los usuarios de la fuerza laboral tenía MFA activado a enero de 2025, un aumento respecto a años anteriores (Okta, Secure Sign-in Trends Report 2025).
  • Aproximadamente 16 billion credenciales surgieron en una recopilación de junio de 2025 de unos 30 conjuntos de datos (Cybernews, 2025).

1. Reutilización de Contraseñas y Malos Hábitos

La reutilización, no la debilidad de la complejidad, es la falla estructural. Cuando el 94% de las contraseñas expuestas se repiten entre cuentas, una filtración en un sitio de bajo valor entrega a los atacantes las llaves del correo electrónico, la banca y los inicios de sesión laborales. La encuesta de 2025 de Bitwarden encontró que el 72% de la Gen Z reutiliza contraseñas frente al 42% de los Boomers, por lo que el problema no se limita a usuarios mayores o menos técnicos. La brecha de conciencia es la señal reveladora: la gente conoce las reglas y las rompe de todos modos. El mismo comportamiento alimenta el fraude posterior rastreado en nuestras estadísticas de robo de identidad.

MétricaValorFuente
Contraseñas filtradas que fueron reutilizadas o duplicadas94%Cybernews, 19 Billion Password Analysis 2025
Estadounidenses que reutilizan una contraseña con frecuencia o siempre62%NordPass survey, 2025
Usuarios que reutilizan contraseñas entre cuentas66%Google/Harris Poll Online Security Survey (most recent available)
Tasa de reutilización de la Gen Z vs Boomers72% vs 42%Bitwarden, World Password Day Survey 2025
Gen Z que rara vez o nunca actualiza contraseñas tras una filtración35%Bitwarden, World Password Day Survey 2025
Veces que “123456” fue contabilizada como la contraseña global más usada4.5 million+NordPass, Top 200 Most Common Passwords 2025
Estadounidenses que han usado una contraseña débil como ‘password’ o ‘123456’24%Google/Harris Poll Online Security Survey (most recent available)
Usuarios que se dicen familiarizados con las mejores prácticas pero luchan por aplicarlas90%Bitwarden, World Password Day Survey 2025

Nota: Las cifras de Google/Harris Poll son las más recientes disponibles públicamente de esa encuesta y se señalan como tales; las lecturas de reutilización de 2025 de Cybernews, NordPass y Bitwarden corroboran la tendencia.

2. Con Qué Rapidez Caen las Contraseñas Débiles

La economía del descifrado sigue mejorando para los atacantes. Las GPU de consumo se vuelven más baratas y rápidas cada año, por lo que la misma contraseña débil ofrece menos protección que el año pasado. NordPass reporta que el 78% de las contraseñas más comunes del mundo se descifran en menos de un segundo, y Hive Systems muestra que el tiempo de descifrado de una contraseña compleja de 8 caracteres baja de 225 years en 2024 a 132 years en 2026, a medida que las flotas de GPU alquiladas se aceleran. La conclusión defensiva es contundente: la longitud y la aleatoriedad importan mucho más que cambiar una letra por un símbolo.

MétricaValorFuente
Contraseñas más comunes del mundo descifradas en menos de 1 segundo78%NordPass, Top 200 Most Common Passwords 2025
Tiempo para descifrar ‘123456’ o ‘admin’Under 1 secondNordPass, Top 200 Most Common Passwords 2025
Contraseña aleatoria de 8 caracteres, todos los tipos de caracteres~132 yearsHive Systems, 2026 Password Table
Misma contraseña de 8 caracteres, solo letras minúsculas~2 weeksHive Systems, 2026 Password Table
Tendencia del tiempo de descifrado de contraseña compleja de 8 caracteres (2024 a 2026)225 to 164 to 132 yearsHive Systems, 2026 Password Table
Caída interanual en el tiempo de descifrado en GPU alquiladas~20%Hive Systems, 2026 Password Table

Dato atípico: Hive Systems evalúa una flota alquilada de 16x RTX 5090 en 138,675 hashes por segundo contra bcrypt (factor de trabajo 10); las contraseñas mal hasheadas caen mucho más rápido de lo que sugieren estas cifras de bcrypt.

3. Credenciales Robadas y Filtraciones de Datos

La credencial es ahora el producto. Los atacantes compran o recolectan inicios de sesión válidos en lugar de vencer la criptografía, lo que explica por qué las intrusiones basadas en credenciales son lentas de detectar y costosas de remediar. El Verizon 2025 DBIR encontró credenciales robadas en el 32% de todas las filtraciones y detrás del 88% de los ataques a Basic Web Application, mientras que IBM midió las filtraciones basadas en credenciales en $4.67 million cada una y 292 days para contenerlas, el tipo de filtración más lento de todos. La megarrecopilación de junio de 2025, con 16 billion registros, muestra el suministro bruto que alimenta estos ataques. Esta sección complementa nuestras estadísticas dedicadas de filtraciones de datos.

MétricaValorFuente
Filtraciones con credenciales robadas como vector de acceso inicial22%Verizon, 2025 Data Breach Investigations Report
Todas las filtraciones que involucran credenciales robadas32%Verizon, 2025 DBIR
Ataques a Basic Web Application que usan credenciales robadas88%Verizon, 2025 DBIR
Filtraciones que involucran el elemento humano60%Verizon, 2025 DBIR
Credenciales expuestas en la recopilación de junio de 2025~16 billion (across ~30 datasets)Cybernews, 2025
Costo promedio de una filtración basada en credenciales$4.67 millionIBM, Cost of a Data Breach 2025
Tiempo para identificar y contener una filtración basada en credenciales292 daysIBM, Cost of a Data Breach 2025
Costo promedio global de una filtración de datos (baja del 9% interanual)$4.44 millionIBM, Cost of a Data Breach 2025

Contexto: la cifra de 16 billion es una recopilación de registros de infostealer y filtraciones antiguas reempaquetadas, no una única filtración nueva, según Cybernews y BleepingComputer.

4. Credential Stuffing y Ataques Automatizados

Reutilización más automatización es igual a escala. Debido a que las mismas contraseñas se repiten en todas partes, los atacantes programan millones de intentos de inicio de sesión contra listas robadas y dejan que los aciertos fluyan. Akamai contabilizó aproximadamente 26 billion intentos de credential stuffing al mes, y Verizon encontró que el stuffing representaba una mediana del 19% de los intentos diarios de autenticación en proveedores de single-sign-on, lo que significa que aproximadamente uno de cada cinco intentos de inicio de sesión en servicios típicos es un atacante probando credenciales robadas. La IA ahora potencia el lado de la ingeniería social, incluidas las estafas telefónicas con voz clonada cubiertas en nuestras estadísticas de vishing.

MétricaValorFuente
Intentos de credential stuffing por mes~26 billionAkamai, State of the Internet / Securing Apps (2024, most recent available)
Proporción mediana de intentos diarios de autenticación que eran credential stuffing19%Verizon, 2025 DBIR
Ataques de contraseña bloqueados por segundo~7,000Microsoft, Digital Defense Report 2025
Ataques de identidad diarios rastreados600 millionMicrosoft, Digital Defense Report 2025
Proporción de ataques de identidad que son ataques de contraseña97%Microsoft, Digital Defense Report 2025
Aumento de los ataques basados en identidad en el 1S de 202532%Microsoft, Digital Defense Report 2025
Víctimas de ransomware con credenciales previas en registros de infostealer54%Verizon, 2025 DBIR
Ataques de phishing rastreados en 20253.8 millionAPWG, Phishing Activity Trends Reports 2025

Dato atípico: Microsoft reporta que más del 97% de los ataques de identidad son intentos de password spray contra contraseñas débiles o reutilizadas en exceso, lo que subraya que la automatización apunta directamente al problema de la reutilización.

5. Passkeys y el Cambio hacia lo Sin Contraseña

El reemplazo está llegando más rápido de lo que mejora la mayoría de los comportamientos con contraseñas. Las passkeys son resistentes al phishing por diseño porque no hay un secreto compartido que robar o reproducir, y la adopción pasó de piloto a masiva en un solo año. La FIDO Alliance estima que ahora hay 5 billion passkeys en uso activo, con un reconocimiento del consumidor del 90%, frente al 75% del año anterior. La decisión de Google de establecer las passkeys por defecto expuso por sí sola a cientos de millones de cuentas al inicio de sesión sin contraseña, la mayor implementación del mundo real hasta la fecha.

MétricaValorFuente
Reconocimiento del consumidor sobre las passkeys (frente al 75% anterior)90%FIDO Alliance, State of Passkeys 2026
Consumidores que han activado una passkey en al menos una cuenta75%FIDO Alliance, State of Passkeys 2026
Passkeys estimadas en uso activo a nivel mundial5 billionFIDO Alliance, State of Passkeys 2026
Organizaciones que despliegan, pilotan o implementan passkeys68%FIDO Alliance, State of Passkeys 2026
Top 100 sitios web que ahora ofrecen passkeys48%FIDO Alliance, State of Passkeys 2026
Cuentas de Google que usan passkeys / total de inicios de sesión con passkey800 million / 2.5 billionGoogle, 2025
Tasa de éxito de inicio de sesión con passkey vs contraseñas93% vs 63%FIDO Alliance, Passkey Index 2025

Contexto: Google reporta que los inicios de sesión con passkey son aproximadamente un 20% más rápidos y presentan una tasa de éxito un 30% mayor que las contraseñas, en línea con la tendencia del FIDO Passkey Index.

6. Adopción y Eficacia del MFA

El MFA funciona, pero la cobertura es desigual y a menudo no es resistente al phishing. Los datos de eficacia son contundentes, pero aun así una gran proporción de cuentas y empresas sigue dejando brechas que los atacantes prueban a diario. Microsoft afirma que el MFA resistente al phishing bloquea más del 99% de los ataques basados en identidad, incluso cuando el atacante ya posee un nombre de usuario y contraseña válidos. El retraso está del lado humano: el MFA básico por SMS o push sigue siendo común, y muchas cuentas de correo electrónico personal, el centro de restablecimiento de todo lo demás, aún no tienen un segundo factor. La autenticación débil es un tema recurrente en nuestras estadísticas de privacidad digital.

MétricaValorFuente
Ataques basados en identidad bloqueados por MFA resistente al phishing99%+Microsoft, Digital Defense Report 2025
Usuarios de la fuerza laboral con MFA activado (enero de 2025)70%Okta, Secure Sign-in Trends Report 2025
Crecimiento interanual en la adopción de autenticadores resistentes al phishing63%Okta, Secure Sign-in Trends Report 2025
Usuarios de la fuerza laboral que no usaron contraseña para ningún inicio de sesión7%Okta, Secure Sign-in Trends Report 2025
Empresas que usan MFA en todas sus aplicaciones48%Yubico, Global State of Authentication 2025
Usuarios sin MFA en el correo electrónico personal29%Yubico, Global State of Authentication 2025
Usuarios que consideran el nombre de usuario y la contraseña la opción más segura26%Yubico, Global State of Authentication 2025

Dato atípico: la encuesta de Yubico a 18,000 adultos en nueve países encontró que solo el 26% aún clasifica las contraseñas como lo más seguro, pero el 60% sigue usándolas para cuentas personales, una clara brecha entre percepción y comportamiento.

7. El Costo de las Contraseñas y el Mercado Sin Contraseña

Las contraseñas son costosas incluso cuando nada se filtra. Los tickets de restablecimiento, el trabajo de la mesa de ayuda y la productividad perdida se acumulan mucho antes de que un atacante tenga éxito, lo que constituye el caso de negocio detrás del crecimiento del mercado sin contraseña. Los analistas valoran el mercado de autenticación sin contraseña en aproximadamente $24 to $25 billion en 2025, con una proyección de alcanzar cerca de $55.7 billion para 2030 a una CAGR del 17 to 18%. Mientras tanto, las organizaciones que implementan passkeys reportan costos de soporte marcadamente menores, y los usuarios de gestores de contraseñas reportan considerablemente menos robo de identidad que los no usuarios.

MétricaValorFuente
Tamaño del mercado de autenticación sin contraseña (2025)~$24 to $25 billionMordor Intelligence / Grand View Research, 2025
Tamaño proyectado del mercado sin contraseña (2030)~$55.7 billion (17 to 18% CAGR)Grand View Research / Mordor Intelligence, 2025
Costo promedio de mesa de ayuda por restablecimiento de contraseña~$70Forrester (most recent available)
Llamadas a la mesa de ayuda que son restablecimientos de contraseña20% to 50%Gartner (most recent available)
Adultos estadounidenses que usan un gestor de contraseñas36% (~94 million)Security.org, Password Manager Annual Report
Robo de identidad o de credenciales: usuarios de gestor de contraseñas vs no usuarios17% vs 32%Security.org, Password Manager Annual Report
Reducción en el tiempo de inicio de sesión con passkeys (promedio de 8.5 segundos)73%FIDO Alliance, Passkey Index 2025
Reducción en incidentes de mesa de ayuda relacionados con inicio de sesión con passkeys81%FIDO Alliance, Passkey Index 2025

Contexto: las cifras de costo de restablecimiento de Forrester y Gartner son las estimaciones más recientes ampliamente citadas y se señalan como tales; las proyecciones de mercado de 2025 se contrastan entre Mordor Intelligence y Grand View Research.

Resumen: La Seguridad de Contraseñas en Números

MétricaValorFuente
Contraseñas filtradas reutilizadas o duplicadas94%Cybernews, 19 Billion Password Analysis 2025
Estadounidenses que reutilizan una contraseña con frecuencia o siempre62%NordPass survey, 2025
Tasa de reutilización de la Gen Z vs Boomers72% vs 42%Bitwarden, World Password Day Survey 2025
Contraseñas comunes descifradas en menos de 1 segundo78%NordPass, Top 200 Most Common Passwords 2025
Tiempo de descifrado de contraseña compleja aleatoria de 8 caracteres~132 yearsHive Systems, 2026 Password Table
Filtraciones con credenciales robadas como vector de acceso inicial22%Verizon, 2025 DBIR
Todas las filtraciones que involucran credenciales robadas32%Verizon, 2025 DBIR
Filtraciones que involucran el elemento humano60%Verizon, 2025 DBIR
Costo promedio de una filtración basada en credenciales$4.67 millionIBM, Cost of a Data Breach 2025
Costo promedio global de una filtración de datos (baja del 9%)$4.44 millionIBM, Cost of a Data Breach 2025
Credenciales en la recopilación de junio de 2025~16 billionCybernews, 2025
Intentos de credential stuffing por mes~26 billionAkamai, State of the Internet (2024)
Ataques de contraseña bloqueados por segundo~7,000Microsoft, Digital Defense Report 2025
Ataques basados en identidad bloqueados por MFA resistente al phishing99%+Microsoft, Digital Defense Report 2025
Passkeys en uso activo a nivel mundial5 billionFIDO Alliance, State of Passkeys 2026
Reconocimiento del consumidor sobre las passkeys90%FIDO Alliance, State of Passkeys 2026
Cuentas de Google que usan passkeys800 millionGoogle, 2025
Usuarios de la fuerza laboral con MFA activado (ene de 2025)70%Okta, Secure Sign-in Trends Report 2025
Empresas que usan MFA en todas sus aplicaciones48%Yubico, Global State of Authentication 2025
Tamaño del mercado sin contraseña para 2030~$55.7 billionGrand View Research / Mordor Intelligence, 2025

Metodología y Fuentes

Los datos se recopilaron agregando cifras directamente de informes primarios, encuestas y conjuntos de datos publicados por las organizaciones a continuación, priorizando las ediciones de 2025 y 2026 y señalando las cifras más antiguas como las más recientes disponibles. Cada estadística de este artículo se tomó de una fuente revisada durante la investigación; ningún número fue estimado o derivado.

  • Verizon, 2025 Data Breach Investigations Report (2025) - report
  • FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - report
  • NordPass, Top 200 Most Common Passwords and reuse survey (2025) - report
  • IBM, Cost of a Data Breach Report 2025 (2025) - report
  • Hive Systems, 2026 Password Table (2026) - report
  • Microsoft, Digital Defense Report 2025 (2025) - report
  • Okta, Secure Sign-in Trends Report 2025 (2025) - report
  • Yubico, Global State of Authentication Report 2025 (2025)
  • Bitwarden, World Password Day Global Survey 2025 (2025) - report
  • Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - report
  • Google, passkey adoption figures (2025)
  • Google/Harris Poll, Online Security Survey (most recent available)
  • Security.org, Password Manager Annual Report - report
  • APWG, Phishing Activity Trends Reports 2025 (2025)
  • Akamai, State of the Internet / credential stuffing (2024)
  • Mordor Intelligence, Passwordless Authentication Market (2025)
  • Grand View Research, Passwordless Authentication Market (2025) - report
  • Forrester and Gartner, password reset cost estimates (most recent available)

Data watch: el Verizon DBIR se publica anualmente cada primavera (se espera una edición de 2026), la FIDO Alliance actualiza su State of Passkeys y Passkey Index anualmente, NordPass lanza su Top 200 Most Common Passwords cada noviembre, el Cost of a Data Breach de IBM sale a mediados de año, Hive Systems renueva su Password Table anualmente, y el Digital Defense Report de Microsoft y el Secure Sign-in Trends Report de Okta son anuales; las próximas ediciones de varios de ellos se esperan dentro de unos meses.

Última actualización: 16 de julio de 2026.

Revisamos y actualizamos esta página trimestralmente a medida que se publican nuevos datos.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis