Durante una hora, más del 60 % de las contraseñas se desbloquean a partir del hash MD5 con una sola GeForce RTX 5090
Cómo se pueden romper rápidamente las contraseñas MD5: resultados del estudio de la "Laboratorio Kaspersky"
*En 2024, investigadores del "Laboratorio Kaspersky" analizaron más de 231 millones de contraseñas robadas recopiladas de filtraciones en el dark‑net. Después de hashearlas con el algoritmo MD5 se descubrió que:*
- El 60 % de las contraseñas pueden romperse en menos de una hora.
- El 48 % ya en un minuto.
*Para ello basta con una sola tarjeta gráfica Nvidia GeForce RTX 5090.*
¿Por qué es tan rápido?
1. Baja complejidad del MD5
El algoritmo MD5 ha sido considerado obsoleto durante mucho tiempo; sus hashes se pueden recorrer fácilmente con GPUs modernas.
2. Optimización para contraseñas específicas
El análisis de más de 200 millones de contraseñas reveló patrones (plantillas frecuentes, palabras simples, etc.) que reducen el tiempo de búsqueda.
3. Aumento del poder de los procesadores gráficos
Desde la primera investigación en 2024, el rendimiento de las GPUs ha crecido significativamente y las propias contraseñas no se han vuelto más difíciles.
¿Qué significa esto para los usuarios?
- Las contraseñas protegidas solo con hashes MD5 ya no pueden considerarse seguras. Si un atacante obtiene una filtración, puede acceder rápidamente a cuentas.
- Los hackers profesionales pueden alquilar potencia GPU de proveedores en la nube, por lo que incluso las tarjetas baratas no representan una amenaza.
¿Por qué el problema es más complejo que simplemente “pasar a SHA”?
Los expertos de The Register señalan varios factores:
1. Falta de conciencia
Usuarios y organizaciones saben poco sobre los riesgos de contraseñas débiles.
2. Requisitos de contraseña débiles
En muchas plataformas las reglas siguen siendo suaves, sin exigir longitud, complejidad o actualización regular.
3. Escasa adopción de medidas adicionales
- La autenticación de dos factores (2FA) todavía se percibe como “suficiente”; la biometría es considerada el segundo factor más confiable.
- Los sistemas no siempre están protegidos contra el movimiento horizontal del atacante después de un primer acceso.
¿Qué se puede hacer?
- Pasar a hashes más resistentes (bcrypt, Argon2) y usar sal.
- Implementar reglas estrictas de contraseñas: mínimo 12 caracteres, combinación de letras, números y símbolos especiales.
- Obligatoria autenticación de dos factores, preferiblemente con biometría o tokens físicos.
- Auditorías regulares de seguridad y capacitación del personal.
Así, incluso las simples contraseñas MD5 ya representan una amenaza seria. Las medidas de protección integrales son la única forma de reducir el riesgo de ciberataques en la actualidad.
Comentarios (0)
Comparte tu opinión — por favor, sé amable y mantente en el tema.
Inicia sesión para comentar