Argon2 demuestra ser hasta 451 millones de veces más resistente que SHA256 frente a ataques de fuerza bruta

Specops Software, compañía de Outpost24, ha publicado una nueva investigación que confirma la eficacia de Argon2id como uno de los algoritmos de protección de contraseñas más robustos frente a las capacidades del hardware moderno. Las pruebas muestran que este algoritmo es hasta 451 millones de veces más lento de descifrar que SHA256 utilizando el mismo equipamiento, lo que incrementa de forma drástica el coste de los ataques de fuerza bruta.

Argon2, ganador del Password Hashing Competition en 2015, fue diseñado como un algoritmo memory-hard, una característica que limita la ventaja que obtienen los ciberdelincuentes al utilizar tarjetas gráficas (GPU) de alto rendimiento para acelerar el descifrado de contraseñas.

Para evaluar su resistencia, los investigadores probaron la variante Argon2id, considerada la opción recomendada para usos generales, en un sistema equipado con ocho tarjetas gráficas Nvidia RTX 5090, un hardware similar al que puede alquilarse en servicios cloud por unos cinco dólares la hora. También realizaron pruebas con un único procesador AMD EPYC.

Los resultados fueron concluyentes. Mientras que SHA256 alcanzó una velocidad de aproximadamente 221.000 millones de hashes por segundo, Argon2id apenas llegó a 490 hashes por segundo en el mismo equipo. En términos prácticos, una contraseña que pudiera romperse en un segundo utilizando SHA256 requeriría más de 14 años si estuviera protegida con Argon2id.

Sin embargo, la investigación también pone de manifiesto que el fortalecimiento del algoritmo no elimina completamente el riesgo. De hecho, la herramienta mdxfind consiguió alcanzar 730 hashes por segundo utilizando un procesador AMD EPYC con un coste aproximado de 2.100 dólares, superando incluso el rendimiento obtenido con el sistema de ocho GPU. Esto demuestra que los atacantes más decididos todavía pueden recuperar algunos hashes si disponen del hardware adecuado.

Los investigadores recuerdan además que ningún algoritmo de hash puede proteger una contraseña que ya haya sido comprometida previamente mediante una filtración de datos, una campaña de phishing o una infección por malware de tipo infostealer. Del mismo modo, las contraseñas débiles o predecibles continúan siendo vulnerables, independientemente del algoritmo empleado.

Por este motivo, Specops recomienda complementar el uso de algoritmos robustos como Argon2 con políticas de seguridad que obliguen a utilizar contraseñas fuertes y únicas, además de establecer una longitud mínima de 15 caracteres para aumentar aún más la dificultad de los ataques.

«Argon2 representa un avance importante porque hace que los ataques de fuerza bruta sean mucho más costosos que con algoritmos anteriores. Sin embargo, más difícil no significa imposible, y ningún algoritmo de hash puede proteger una contraseña que un atacante ya posee. Es fundamental combinar un hash robusto con políticas que impidan el uso de contraseñas débiles, predecibles o previamente comprometidas», explica Darren James, Senior Product Manager de Specops Software.

La publicación de esta investigación coincide con la última actualización del servicio Specops Breached Password Protection, una solución que ayuda a las organizaciones a bloquear credenciales comprometidas en entornos Active Directory. La actualización incorpora más de 60 millones de nuevas contraseñas filtradas, recopiladas a través de la red de honeypots de Specops y diversas fuentes de inteligencia sobre amenazas, permitiendo identificar credenciales expuestas y solicitar a los usuarios su cambio antes de que puedan ser utilizadas en ataques contra la organización.

Scroll al inicio