Contraseñas más fáciles de hackear en celulares y cuentas

En 30 segundos

  • “123456” sigue siendo la peor: con más de 37,6 millones de brechas, encabeza el ranking mundial de contraseñas más hackeadas en 2026.
  • El 97% son cortas: casi todas las contraseñas más vulnerables tienen menos de 12 caracteres y se crackean en menos de un segundo.
  • Argentina tiene patrones propios: nombres, equipos de fútbol como “boca1905” y la palabra “argentina” aparecen constantemente en filtraciones regionales.
  • El 49% de las brechas involucran contraseñas: casi la mitad de los incidentes de seguridad se originan en credenciales comprometidas o reutilizadas.
  • Tu celular se hackea por una contraseña débil: la mayoría de los ataques no rompen el teléfono: acceden por credenciales filtradas de tu Google ID o iCloud, o un PIN débil.
  • Tres acciones te protegen: usá un gestor de contraseñas, activá 2FA y nunca reutilices la misma contraseña en más de un sitio.

Actualizado el 05/08/2026 — Este artículo fue actualizado con información reciente y secciones nuevas sobre cómo hackean los celulares en la práctica, vectores específicos de ataque en Android e iOS, y respuestas a las preguntas que más buscan los usuarios.

Cada año, investigadores de ciberseguridad publican listas de las contraseñas más hackeadas y los resultados son siempre los mismos: millones de personas siguen usando combinaciones ridículamente fáciles de adivinar. Según un análisis de Specops Software que examinó más de 6.000 millones de contraseñas comprometidas capturadas de malware infostealer y filtraciones, la contraseña más vulnerable del mundo sigue siendo “123456”, involucrada en más de 37,6 millones de brechas de datos.

Una contraseña hackeada es aquella que apareció en una o más filtraciones de datos públicas y circula en bases de datos de atacantes. Se hackea una contraseña mediante ataques de fuerza bruta (probar todas las combinaciones), diccionarios (listas preconfiguradas de contraseñas comunes) o brechas de datos anteriores. Un hacker no necesita “hackear tu celular” en el sentido de infiltrarse en su software; en el 99% de los casos, simplemente usa una contraseña tuya que robaron de otra compañía para acceder a tu Google ID, tu Apple ID o tu correo, y desde ahí controla todo remotamente. Una contraseña de 6 caracteres como “123456” se crackea en menos de 1 segundo; una de 16 caracteres con símbolos puede tardar miles de años.

Si usás “123456”, “password”, “admin” o cualquier variante numérica simple, este artículo es para vos. Te contamos cuáles son las contraseñas que los hackers descifran en menos de un segundo, por qué la gente sigue eligiéndolas, cómo hackean en la práctica tu celular a partir de una contraseña débil, y lo más importante: cómo proteger tu teléfono y tus cuentas de verdad.

Top 20 contraseñas más vulnerables del mundo en 2026

Las 20 contraseñas más hackeadas a nivel global en 2025-2026 son, en orden de cantidad de brechas reportadas, datos compilados por NordPass y Specops Software basados en análisis de filtraciones públicas:

PosiciónContraseñaBrechas reportadasTiempo de crack
112345637,6 millones<1 segundo
212345678918,2 millones<1 segundo
3password9,7 millones<1 segundo
4123456788,4 millones<1 segundo
5qwerty6,1 millones<1 segundo
61111114,9 millones<1 segundo
7123454,3 millones<1 segundo
8abc1233,8 millones<1 segundo
91231233,6 millones<1 segundo
10admin3,2 millones<1 segundo
11password12,8 millones<1 segundo
1212345678902,5 millones<1 segundo
13iloveyou2,1 millones<1 segundo
140000001,9 millones<1 segundo
15qwerty1231,7 millones<1 segundo
166666661,5 millones<1 segundo
17dragon1,4 millones<1 segundo
18master1,3 millones<1 segundo
19monkey1,2 millones<1 segundo
20letmein1,1 millones<1 segundo

Un dato alarmante reportado por investigadores de seguridad: el 97% de las 100 contraseñas más hackeadas tienen menos de 12 caracteres. El 42% de las credenciales expuestas en filtraciones tenían solo 8-10 caracteres. Estas contraseñas pueden ser descifradas en menos de un segundo mediante ataques de fuerza bruta o diccionarios preconfigurados.

Contraseñas más fáciles de hackear en celulares y cuentas - ilustracion 1

Contraseñas más usadas en Argentina y Latinoamérica

En la región hispanohablante, los hackers ya tienen listas preconfiguradas con los patrones de contraseñas más comunes locales. Cuando lanzan un ataque de diccionario en filtraciones de usuarios argentinos, estas son las primeras que prueban:

  • Nombres propios: “carlos”, “maria”, “alejandro”, “santiago” aparecen constantemente en filtraciones regionales. Son las primeras cosas que alguien prueba si conoce tu nombre.
  • Equipos de fútbol: “boca1905”, “river”, “messi10”, “maradona” son extremadamente comunes en Argentina. Cualquiera que sepa que sos hincha de un equipo puede probar estas variantes.
  • Fechas de nacimiento: “15091990”, “01012000” y combinaciones similares. Datos fáciles de obtener de redes sociales o del documento de identidad.
  • “argentina”: Una de las contraseñas más usadas en el país, junto con variantes como “argentina1” o “arg2026”. Aparece en miles de filtraciones.
  • Palabras en español: “contraseña”, “hola123”, “amor”, “familia” aparecen en miles de filtraciones de usuarios hispanohablantes. Los diccionarios de ataque ya incluyen palabras españolas.

¿Por qué las contraseñas débiles siguen siendo un problema en 2026?

A pesar de décadas de educación sobre ciberseguridad, el problema no mejora porque la mayoría de las personas enfrenta un dilema real: imposible memorizar 100 contraseñas fuertes y únicas. Este dilema explica por qué el 49% de las brechas de datos sigue involucrando credenciales comprometidas.

  • 49% de las brechas de datos involucran contraseñas comprometidas, de acuerdo con informes de seguridad 2025-2026.
  • 81% de los hackeos corporativos se originan en contraseñas débiles o reutilizadas.
  • 48% de las personas admiten reutilizar la misma contraseña en múltiples cuentas.
  • Solo el 36% de los adultos usa un gestor de contraseñas.
  • El costo promedio de una brecha de datos por contraseñas comprometidas supera los US$4,5 millones para empresas.

Las razones son puramente humanas: la memoria tiene límites biológicos, la comodidad gana a la seguridad, y muchas personas subestiman el riesgo hasta que les pasa. El problema se agrava porque el promedio de cuentas por persona creció a más de 100, haciendo imposible memorizar contraseñas únicas y fuertes para cada una. Sin un gestor de contraseñas, estás literalmente obligado a reutilizar o usar patrones débiles.

Contraseñas más fáciles de hackear en celulares y cuentas - ilustracion 2

Cómo crean los hackers sus ataques de contraseñas

Los atacantes modernos no intentan “adivinar” tu contraseña: usan ataques automatizados masivos contra bases de datos filtradas. Entender cómo funcionan te ayuda a dimensionar por qué las contraseñas simples son tan peligrosas.

  • Fuerza bruta: Software que prueba todas las combinaciones posibles. Una contraseña de 6 caracteres se crackea en segundos. Una de 12+ caracteres con símbolos puede tardar miles de años. Es un ataque lento pero garantizado.
  • Ataques de diccionario: Usan listas de las contraseñas más comunes (como el top 20 de arriba) y las prueban automáticamente contra millones de cuentas. Si tu contraseña está en la lista, cae instantáneamente sin necesidad de fuerza bruta.
  • Credential stuffing: Toman contraseñas filtradas de una brecha y las prueban en otros sitios mediante bots automatizados. Si reutilizás contraseña, una filtración en un sitio compromete todos los demás. Un ataque de credential stuffing prueba millones de combinaciones en minutos.
  • Infostealer malware: Software malicioso que captura contraseñas almacenadas en navegadores y apps mientras escribís. Las 6.000 millones de credenciales del estudio de Specops fueron capturadas principalmente por este método. El malware vive silenciosamente en tu PC y roba todo.
  • Phishing: Sitios falsos que imitan bancos, redes sociales o servicios para que ingreses tu contraseña voluntariamente. Es la más antigua y sigue siendo efectiva porque el 75% de los usuarios cae en algún momento.
  • Rainbow tables: Tablas precomputadas de millones de contraseñas convertidas a hashes. Si tu contraseña está en la tabla, se “crackea” en milisegundos sin necesidad de CPU.

El ataque típico no es sofisticado: es un script que descarga 6.000 millones de credenciales filtradas de un foro de hackers, aplica un diccionario de 100.000 contraseñas comunes, y en menos de una hora ha accedido a millones de cuentas. Todo automatizado, sin que nadie toque una tecla.

Cómo hackean un celular en la práctica (y por qué la contraseña es la puerta)

Cuando alguien busca “cómo hackear un celular”, imagina software mágico que infiltra el teléfono remotamente. La realidad es diferente: en el 99% de los casos el atacante no toca el hardware, simplemente accede a tu cuenta de Google o Apple ID usando una contraseña que ya tiene. No hay “hacker dentro del teléfono”: hay un atacante en otra computadora, en otro país, usando tu propia cuenta para controlar tu dispositivo.

El vector real de ataque es el acceso remoto a tus cuentas. Si tu contraseña de Gmail es “maria1990” y esa contraseña apareció en una filtración de hace 3 años, un atacante puede iniciar sesión en tu Gmail desde cualquier dispositivo del mundo. Una vez adentro, tiene acceso a: tus fotos sincronizadas en Google Fotos, tus mensajes SMS (si los sincronizás), tu historial de ubicaciones, tu lista de contactos completa, tus métodos de pago guardados en Google Pay, acceso a la función “Buscar mi dispositivo” para rastrearte, y la capacidad de resetear contraseñas de cualquier servicio vinculado a ese email. Todo eso sin tocar tu celular físicamente.

El segundo vector real es el desbloqueo de pantalla. Los PIN de 4 dígitos como “1234”, “0000” o tu año de nacimiento se prueban a mano en segundos, y los patrones de deslizamiento dejan rastro grasoso en la pantalla que delata el dibujo. A esto se suma el “shoulder surfing”: alguien que te mira teclear en el colectivo, la calle o el café. Un PIN débil es una invitación abierta si tu teléfono cae en manos de alguien físicamente.

El tercero es el ataque SIM swapping: un atacante convence al empleado de tu operadora (con datos personales comprados en la dark web) de que te transfiera tu número a una SIM que controla él. Con tu número, recibe los SMS de 2FA y accede a todas tus cuentas, incluyendo banco y redes sociales. No es super común, pero pasa.

¿Qué corta estos tres caminos de una vez? Pasá de PIN de 4 dígitos a uno de 6+ o a contraseña alfanumérica. Activá el bloqueo biométrico (huella o rostro) como método principal — es más seguro que un PIN. Y lo más importante: activá 2FA en tu cuenta de Google/Apple con una app autenticadora (no SMS). Así, aunque el atacante tenga tu contraseña, sin el segundo factor no entra. Revisá también en Configuración → Seguridad qué dispositivos tienen sesión abierta en tu cuenta y cerrá los que no reconozcas.

Hosting Cloud Servers Vps — DonWebHosting Cloud Servers Vps — DonWebHosting Cloud Servers Vps — DonWeb

Vectores específicos de ataque en Android e iOS

Android e iOS tienen diferentes superficies de ataque. Conocer los vectores específicos de tu sistema operativo te ayuda a cerrar los agujeros propios de tu teléfono.

Ataques específicos en Android

  • Apps maliciosas en Google Play: Google filtra el 99% de las apps maliciosas, pero algunas pasan. Una app que parece un juego puede ser un infostealer que captura tus contraseñas, datos bancarios y mensajes. Solo descargá apps de desarrolladores verificados con cientos de miles de descargas.
  • Acceso físico + adb (Android Debug Bridge): Si tu teléfono está desbloqueado y conectás una computadora con USB, alguien con conocimientos técnicos puede usar adb para extraer datos, instalar malware o cambiar configuraciones sin tocabilidad. El PIN débil te deja vulnerable aquí.
  • Redes WiFi públicas sin contraseña: Conectarte a WiFi abierta de un café expone todo tu tráfico a un atacante en la misma red. Pueden interceptar contraseñas, datos bancarios y cookies. Usá VPN siempre.
  • Actualizaciones falsas: Mensajes que dicen “Tu Android necesita actualizar” con un link a un APK falso. Descargar e instalar eso da acceso total al teléfono. Solo actualiza desde Configuración → Sistema.
  • Google Account takeover por contraseña débil: Tu cuenta de Google es la llave maestra de Android. Si tu contraseña es “password123”, el atacante entra y tiene acceso a todo: fotos, contactos, ubicación, historial, cuentas vinculadas.

Ataques específicos en iOS

  • Apple ID débil + iCloud Keychain: iOS sincroniza todas tus contraseñas guardadas a iCloud Keychain. Si tu Apple ID tiene contraseña débil, un atacante entra y descarga todas las contraseñas de tu dispositivo en texto plano desde iCloud.com.
  • Acceso físico + restauración de iCloud: Si reseteas tu iPhone desde iCloud (con tu Apple ID comprometido), el atacante puede cargar un backup malicioso que contenga un malware persistente. A diferencia de Android, iOS no permite acceso USB sin contraseña, pero el acceso a iCloud es suficiente.
  • Phishing SMS + 2FA débil (SMS): Un SMS que dice “Tu Apple ID se usó en Japón, confirma aquí” te lleva a un sitio falso donde ingresas tu contraseña. Si no usás 2FA con app authenticadora, es suficiente para hackear tu cuenta.
  • Face ID/Touch ID bypasseado: En teoría Face ID es seguro, pero si tu teléfono se deja desbloqueado y pasa más de 48 horas sin usarse, iOS requiere contraseña nuevamente. Un PIN de 4 dígitos débil hace que el bypass sea trivial.
  • App Store maliciosas: Aunque Apple filtra mejor que Google, hay apps que piden “Acceso a fotos”, “Acceso a contactos” y son infostealers disfrazados. Revisá siempre qué permisos pide una app antes de instalarla.

¿Es posible hackear un celular sin conocer la contraseña?

Técnicamente sí, pero es más complicado que simplemente usar una contraseña filtrada. Los ataques sin contraseña incluyen exploits de software (agujeros de seguridad en iOS/Android), acceso físico prolongado o ingeniería social.

  • Exploits de zero-day: Un agujero de seguridad desconocido en iOS o Android que permite acceso sin autenticación. Son raros, caros y reservados para ataques dirigidos a objetivos de alto valor (periodistas, activistas, ejecutivos). No es algo que un “hacker común” tenga.
  • Acceso físico + herramientas especializadas: Con acceso físico prolongado, un técnico puede extraer datos de la memoria del teléfono usando hardware especializado. Es complejo y requiere equipamiento caro, pero posible en laboratorios forenses.
  • Ingeniería social: Convencer a alguien de tu familia, amigos o empleador de dar acceso al teléfono. No es “hacking” técnico, pero funciona.
  • Ataques de radio (WiFi/Bluetooth): En teoría, un atacante cercano podría atacar protocolos débiles de WiFi o Bluetooth si están mal configurados. En la práctica, iOS y Android tienen buenas defensas y esto casi no ocurre.

El punto clave: si tienes contraseña fuerte, 2FA activado y no das acceso físico a desconocidos, hackear tu celular es tan caro y complicado que el atacante promedio prefiere apuntar a alguien más fácil. Vos no eres lo bastante importante como para que inviertan en un exploit de zero-day. Tus defensas simples (contraseña fuerte + 2FA) son suficientes para estar por delante del 95% de los usuarios.

Contraseñas más fáciles de hackear en celulares y cuentas - ilustracion 3

Cómo proteger tus cuentas y celular en 2026: guía práctica

Usá un gestor de contraseñas

Esta es la medida más importante. Un gestor como Bitwarden (gratuito y open source), 1Password o el gestor integrado de Google/Apple genera y almacena contraseñas únicas de 20+ caracteres para cada cuenta. Vos solo necesitás recordar una contraseña maestra fuerte. Es la diferencia entre recordar 100 contraseñas (imposible) y recordar una sola.

  • Descargá un gestor gratuito: Bitwarden, Dashlane Free o el gestor nativo de Google/Apple funcionan bien. Sincroniza automáticamente en tu PC y celular.
  • Crea una contraseña maestra fuerte: Usá el método de frase: 4-5 palabras aleatorias + números + símbolos. Ejemplo: “Gato-Lunar-Tango-42-Empanada!”.
  • El gestor genera el resto: Para cada cuenta nueva, deja que el gestor genere una contraseña aleatoria de 20 caracteres. Ni siquiera la leas, solo guardala.
  • Importa tus contraseñas viejas: Exporte contraseñas guardadas de Chrome/Firefox y importalas al gestor. Luego actualiza la contraseña maestra de cada cuenta importante a una nueva aleatoria.

Activá la autenticación en dos factores (2FA)

La autenticación multifactor puede detener el 96% de los ataques de phishing masivo y el 76% de los ataques dirigidos, de acuerdo con investigaciones de seguridad. Activala en todas tus cuentas importantes: email, banco, redes sociales, hosting.

  • Usá apps autenticadoras, no SMS: Google Authenticator, Authy o Microsoft Authenticator generan códigos que cambian cada 30 segundos. SMS es vulnerable a SIM swapping, así que evitalo para cuentas críticas.
  • Guardá los códigos de respaldo: Cuando actives 2FA, el servicio te da 10-15 códigos de una sola vez. Copialos en un lugar seguro (tu gestor de contraseñas tiene una sección para esto). Si perdés el teléfono, estos códigos te permiten recuperar la cuenta.
  • En el orden de importancia: Primero Gmail/Outlook (son la llave de todo). Luego banco, PayPal, redes sociales. Luego el resto.
  • Llaves físicas para máxima seguridad: YubiKey es una llave USB pequeña que genera 2FA sin necesidad de apps. Más caro pero imposible de hackear remotamente.

Creá contraseñas fuertes con el método de frase

Si necesitás crear una contraseña memorable (por ejemplo, tu contraseña maestra del gestor), usá el método de frase: combiná 4-5 palabras aleatorias con números y símbolos. “Gato-Lunar-Tango-42-Empanada!” es extremadamente difícil de crackear pero fácil de recordar. Es mucho más segura que “[email protected]” porque la longitud es lo que importa.

  • Largo es lo que importa: Una frase de 30 caracteres mixtos no se crackea en miles de años. Un patrón “inteligente” de 8 caracteres como “K3tt¥P@ss” se crackea en horas.
  • Las palabras no necesitan ser raras: “Gato”, “Lunar”, “Tango” son palabras comunes. Lo que importa es la combinación aleatoria de varias palabras.
  • Agregá números y símbolos entre las palabras: No al final. “Gato-42-Lunar!Tango-99-Empanada” es mejor que “Gatolunarrangoempanada1234!”.

Nunca reutilices contraseñas

Cada cuenta necesita su propia contraseña única. Si reutilizás la misma contraseña en Gmail y en un foro viejo que se filtra, un atacante usa esa contraseña para entrar en tu Gmail y controla el resto de tus cuentas. Con un gestor de contraseñas, esto es automático: cada sitio tiene su propia contraseña aleatoria.

Revisá si tus contraseñas fueron filtradas

Usá servicios como haveibeenpwned.com para verificar si tu email o contraseñas aparecen en filtraciones conocidas. Si aparecen, cambiá esas contraseñas inmediatamente. Si tu email aparece, todos los servicios vinculados a ese email están en riesgo.

  • Ingresá tu email en haveibeenpwned.com: Te dice en qué filtraciones aparece. No es una lista exhaustiva, pero es un buen indicador.
  • Si aparece: Cambiá la contraseña de ese email inmediatamente. Luego revisa las cuentas vinculadas a ese email (redes sociales, banco, etc.) y cambia sus contraseñas también, especialmente si las reutilizabas.
  • Activá notificaciones: Algunos gestores de contraseñas te avisan automáticamente si tus credenciales aparecen en nuevas filtraciones.

Protegé tu celular

  • Usá desbloqueo biométrico como método principal: Huella o Face ID es más seguro que un PIN porque es único y no se puede ver fácilmente. Activalo para el desbloqueo y para apps de banco.
  • Configurá un PIN de 6+ dígitos: No uses “000000”, “123456”, tu año de nacimiento o fecha importante. Algo aleatorio como “874392” es mejor. Los patrones de deslizamiento también valen, pero menos seguros que PIN.
  • Activá el borrado remoto: En Android es “Buscar mi dispositivo”, en iOS es “Buscar mi iPhone”. Si pierdes el teléfono o te lo roban, podés borrarlo remotamente para que nadie acceda a tus datos.
  • Mantén el sistema operativo actualizado: Los patches de seguridad se sueltan constantemente. Configurá actualizaciones automáticas. Cada actualización parchea agujeros que los hackers usan.
  • Desactiva las conexiones automáticas: WiFi y Bluetooth automáticos te pueden conectar a redes maliciosas. Actívalas solo cuando las necesites.
  • No instales apps de fuentes desconocidas: En Android, evita habilitar “Instalar de orígenes desconocidos” si no es necesario. En iOS, solo descargá del App Store oficial.

Preguntas frecuentes sobre seguridad de contraseñas

¿Cuánto tarda un hacker en crackear mi contraseña?

“123456” se crackea en menos de 1 segundo usando diccionarios preconfigurados. Una contraseña de 8 caracteres con letras y números puede tardar horas con fuerza bruta. Una de 16+ caracteres con mayúsculas, minúsculas, números y símbolos puede tardar miles de años. La longitud es el factor más importante: cada carácter adicional multiplica exponencialmente el tiempo de crack.

¿Los gestores de contraseñas son seguros?

Sí, son la opción más segura disponible. Usan encriptación de grado militar (AES-256) y solo vos tenés la clave maestra. Son infinitamente más seguros que reutilizar “password123” en todos lados. El riesgo real es que alguien acceda a tu contraseña maestra, pero si es fuerte y usás 2FA en tu gestor, ese riesgo es mínimo.

¿Las passkeys reemplazan a las contraseñas?

Las passkeys (llaves de acceso) están reemplazando gradualmente a las contraseñas en 2026. Apple, Google y Microsoft las soportan nativamente. Son más seguras (no se pueden filtrar) y más cómodas (desbloqueo biométrico). Sin embargo, todavía no todos los sitios las aceptan. Usá passkeys donde estén disponibles (especialmente en cuentas críticas) y gestor de contraseñas para el resto.

¿El SMS como 2FA es seguro?

Es mejor que nada, pero vulnerable a ataques de SIM swapping (un atacante convence a tu operadora de transferir tu número a una SIM que controla). Para cuentas críticas, preferí apps autenticadoras como Google Authenticator, Authy o llaves físicas como YubiKey. Son casi imposibles de hackear remotamente.

¿Cuál es la contraseña más segura posible?

Una contraseña generada al azar de 20+ caracteres con mayúsculas, minúsculas, números y símbolos es prácticamente imposible de crackear. Tu gestor de contraseñas puede generarla por vos. Guardala en el gestor y no intentes memorizarla. La única excepción es tu contraseña maestra (la del gestor), que debería ser una frase memorable como “Gato-Lunar-Tango-42-Empanada!”.

¿Qué hago si sé que mi contraseña se filtró?

Cambiarla inmediatamente. No esperes ni un minuto. Si reutilizabas esa contraseña en otras cuentas, cambialas también. Activá 2FA en todas las cuentas importantes vinculadas a ese email. Si es una cuenta de banco, llamá al banco por teléfono para avisar. Si es una cuenta de email, revisá qué otros servicios están vinculados (recovery, 2FA, etc.) y asegúrate de que el atacante no pueda usarla como puerta de entrada.

Conclusión: tres acciones que te protegen del 95% de los ataques

En un mundo donde un hacker puede crackear millones de combinaciones por segundo y las brechas de datos son pan de cada día, usar “123456” o el nombre de tu perro no es solo imprudente: es una invitación abierta a que te hackeen. Los ataques a contraseñas débiles no requieren software sofisticado, solo diccionarios preconfigurados y automatización barata.

Instalá un gestor de contraseñas hoy (Bitwarden es gratis), activá 2FA en tus cuentas importantes (primero Gmail/Outlook, luego banco), y nunca reutilices la misma contraseña en más de un sitio. Son tres acciones simples que te ponen por delante del 95% de los usuarios de internet en materia de ciberseguridad. Una brecha en un sitio no compromete el resto. Tu celular no es hackeable de forma remota sin tu contraseña. Y si pierdes el teléfono, puedes borrarlo desde otra computadora.

El tiempo que inviertas hoy en instalar un gestor de contraseñas (30 minutos) te ahorra meses de estrés si alguien hackea una de tus cuentas en el futuro. La seguridad no es paranoia: es sentido común cuando tus datos valen dinero en la dark web.

Fuentes

Desplazarse hacia arriba