Deja pasar los inicios de sesión reales. Detén los reutilizados.
Cada gran filtración de contraseñas se convierte en un script en otro lugar: nombres de usuario y contraseñas reutilizados contra miles de otros inicios de sesión, apostando a la reutilización. MTCaptcha lee el patrón del intento, no solo las credenciales, de modo que un inicio de sesión real y un gestor de contraseñas pasan de forma invisible mientras uno automatizado se detiene.
Este es el widget real, en vivo, no una ilustración. Pruébalo arriba tal como lo haría un visitante de app.yoursite.com.
Cómo es el credential stuffing en la práctica, visto desde el formulario de inicio de sesión
El credential stuffing no consiste en adivinar, sino en reutilizar. Un atacante toma una lista de pares reales de usuario y contraseña filtrados en una brecha no relacionada y los dispara, de forma automatizada, contra un formulario de inicio de sesión que nada tiene que ver con la filtración original, apostando a que una parte de los usuarios reutilizó la misma contraseña. A gran escala, incluso una tasa de éxito del 0,1 % contra una lista de un millón de filas representa un número real de cuentas comprometidas.
En cualquier solicitud individual parece tráfico de inicio de sesión normal: un usuario, una contraseña, un envío. Lo que lo delata es el patrón: volumen proveniente de un conjunto reducido de redes, envíos más rápidos de lo que escribe una persona, y una tasa de éxito sobre pares robados que no coincide con el comportamiento de los usuarios reales. Ese patrón es exactamente lo que un CAPTCHA estático, comprobado una sola vez al cargar la página, no puede ver.
Por qué una toma de control exitosa es peor de lo que parece
El fraude ocurre dentro de una sesión de confianza
Una vez dentro, el atacante no está forzando nada, actúa como el propietario de la cuenta, lo que dificulta especialmente revertir después el fraude, el acceso a datos o las compras resultantes.
El soporte absorbe el coste de la limpieza
Cada toma de control se convierte en un ticket de soporte, un restablecimiento de contraseña y, a menudo, una revisión de confianza y seguridad, un coste que escala con el volumen del ataque, no con cuántos realmente tienen éxito.
Rara vez es una sola cuenta
Una campaña de credential stuffing prueba miles de pares en una sola ejecución; un formulario de inicio de sesión que no detiene nada queda expuesto a todo, no a un incidente aislado.
Las sesiones reutilizadas parecen idénticas a las reales
Una vez emitido un token de sesión, los sistemas posteriores no tienen forma de saber si la sesión comenzó con una contraseña robada o una real, el formulario de inicio de sesión es el único lugar donde esto se puede detener.
Cómo MTCaptcha defiende el formulario de inicio de sesión
El objetivo es no frenar nunca a la persona a la que realmente pertenece la contraseña.
Motor de riesgo adaptativo
Lee la velocidad de envío, la reputación de red y las señales de comportamiento en tiempo real, y eleva la dificultad de verificación específicamente donde se está formando un patrón de credential stuffing.
NoCAPTCHA invisible de forma predeterminada
Un inicio de sesión real, incluido uno completado mediante el autocompletado de un gestor de contraseñas, pasa sin un desafío visible; la fricción se reserva para el tráfico que el motor de riesgo realmente marca.
Paneles empresariales
Da a un equipo de seguridad visibilidad sobre el volumen de intentos frente a bloqueos específicamente en el endpoint de inicio de sesión, en lugar de inferirlo de informes de fraude posteriores.
Conforme con el RGPD, sin seguimiento invasivo
Distingue los patrones de ataque del tráfico real sin generar huellas digitales ni rastrear a las personas que inician sesión de forma legítima.
Implementado en el mundo real
Administración pública estatal (prestaciones sociales)
En: Inicio de sesión ciudadano para un portal de prestaciones
Protege: Inicio de sesión frente a intentos de reutilización de credenciales contra cuentas de ciudadanos
Fintech (pagos de flota y peajes, Brasil)
En: Inicio de sesión de cuentas empresariales
Protege: Acceso a cuentas para pagos automáticos de peaje, tarjeta de combustible y transporte
Implementaciones reales, solo sector y mecanismo, sin nombres de empresas, de forma intencionada.
Muéstranos tu flujo de inicio de sesión
Cuéntanos qué estás viendo en el formulario de inicio de sesión, te mostraremos qué habría detectado el motor de riesgo.
¡Gracias, mensaje enviado!
Hemos recibido tu mensaje y te responderemos en breve.
Para más temas y personalización de estilos CSS,
consulta el Code Builder de MTCaptcha