Un nuevo informe de los expertos en ciberseguridad de Specops revela las contraseñas más comunes utilizadas en ataques contra puertos del Protocolo de Escritorio Remoto (RDP). La investigación, que analizó datos de ataques en vivo, destaca cómo las contraseñas débiles siguen siendo una vulnerabilidad de seguridad importante.
El informe de Specops examinó los hashes de contraseñas NTLMv2 recopilados a través de su sistema honeypot entre finales de 2024 y marzo de 2025.
Los investigadores lograron descifrar aproximadamente el 40 % de los hashes registrados, lo que proporciona información sobre las contraseñas específicas que se utilizan en ataques de fuerza bruta y de rociado de contraseñas contra RDP.
El análisis identificó las diez contraseñas más utilizadas en ataques RDP:
123456
1234
Contraseña1
12345
P@ssw0rd
contraseña
Contraseña123
Bienvenido1
12345678
Aa123456
Los datos muestran que los atacantes suelen usar secuencias numéricas básicas y variaciones predecibles de la palabra «contraseña».
Cabe destacar que «123456» también fue la contraseña robada con mayor frecuencia en el informe de Specops, lo que subraya la continua dependencia de los usuarios finales de credenciales fáciles de recordar y adivinar.
RDP, que opera sobre el puerto TCP 3389, se utiliza ampliamente para facilitar el teletrabajo y la administración de TI. Sin embargo, su accesibilidad también lo convierte en un objetivo frecuente para los ciberdelincuentes.
Los atacantes buscan servidores RDP expuestos, utilizando tácticas de fuerza bruta para acceder a las redes corporativas.
Muchas organizaciones reportan miles de intentos fallidos de inicio de sesión a diario por parte de bots, operadores de ransomware y otros actores maliciosos.
Lea más sobre las mejores prácticas de seguridad de contraseñas: El NIST elimina la complejidad de las contraseñas y los cambios obligatorios en las nuevas directrices.
Tendencias de la complejidad de las contraseñas.
El informe también analizó la composición de caracteres y la longitud de las contraseñas utilizadas en ataques RDP, y descubrió que:
El 45 % de las contraseñas consistían únicamente en números o minúsculas.
Solo el 7,56 % incluía una combinación de mayúsculas, minúsculas, números y caracteres especiales.
La longitud de contraseña más común era de ocho caracteres (26,14 %).
Menos del 1,35 % de las contraseñas utilizadas para atacar el puerto RDP superaban los 12 caracteres.
Estos hallazgos sugieren que implementar contraseñas más largas y complejas podría reducir significativamente el riesgo de vulneración del RDP.
Specops recomienda varias medidas para defenderse de los ataques basados en RDP, entre ellas:
Implementar la autenticación multifactor (MFA) para las conexiones RDP
Asegurarse de que los servidores RDP no estén expuestos directamente a internet
Actualizar periódicamente los servidores Windows y aplicar parches de seguridad
Restringir el acceso a RDP a un rango limitado de direcciones IP
Aplicar políticas de contraseñas robustas y bloquear credenciales comprometidas
Las organizaciones que buscan evaluar los riesgos actuales de sus contraseñas pueden utilizar herramientas como software de auditoría de contraseñas o servicios de monitorización de credenciales para identificar credenciales débiles y vulneradas en sus entornos de Active Directory.
A medida que las ciberamenazas siguen evolucionando, es fundamental tomar medidas proactivas para proteger las conexiones RDP y prevenir el acceso no autorizado y posibles filtraciones de datos.