¿Es buena una GPU de 30.000 dólares para descifrar contraseñas?
La potencia de cómputo crece a un ritmo extraordinario. El auge de la IA ha impulsado una inversión masiva en GPU y aceleradores especializados, con fabricantes que construyen hardware cada vez más potente para entrenar modelos de lenguaje. Para los profesionales de ciberseguridad, surge una pregunta interesante: si la burbuja de la IA se enfría y este hardware queda inactivo, ¿podría reutilizarse para descifrar contraseñas? Y, de ser así, ¿significa eso que las contraseñas están a punto de volverse obsoletas?
Para explorar este escenario, comparamos dos aceleradores de IA emblemáticos, la Nvidia H200 y la AMD MI300X, con la GPU de consumo tope de gama de Nvidia, la RTX 5090. El objetivo era simple: ver si una GPU de IA de 30.000 dólares tiene realmente ventaja al descifrar contraseñas.
Configuración de la prueba
El equipo de investigación de Specops ha publicado previamente trabajos que examinan cuánto tiempo tardan los atacantes en realizar ataques de fuerza bruta sobre hashes de contraseñas. En pruebas separadas con MD5, bcrypt y SHA-256, medimos la rapidez con que cada algoritmo podía descifrarse usando el mismo hardware.
Para ver cómo afectan las GPU a este proceso, recurrimos a Hashcat, una de las herramientas de recuperación de contraseñas más utilizadas. Hashcat incluye capacidades de benchmark que muestran la rapidez con que diferentes hardware pueden calcular hashes de contraseñas. Esto es importante porque descifrar contraseñas es, en última instancia, un juego de números: cuanto más rápido genere hashes un sistema, más rápido podrá probar candidatos hasta encontrar el correcto.
Para esta comparativa, analizamos los resultados de benchmark de Hashcat para cinco algoritmos de hash comunes: MD5, NTLM, bcrypt, SHA-256 y SHA-512. Estos cubren los algoritmos típicos que se encuentran en Active Directory de una organización, desde hashes antiguos y rápidos, relativamente fáciles de descifrar por fuerza bruta, hasta algoritmos modernos con criptografía mucho más sólida. Esto proporciona una base realista para que nuestras tres GPU de alta gama se enfrenten.
Estos productos ocupan, en términos generales, un nivel de rendimiento similar en sus respectivos mercados, lo que los convierte en puntos de referencia útiles para comparar hardware de IA empresarial con GPU de consumo.
Resultados del descifrado de contraseñas con GPU
La tabla muestra los resultados de hashrate para cada GPU:
- MD5: H200: 124.4 GH/s | MI300X: 164.1 GH/s | RTX 5090: 219.5 GH/s
- NTLM: H200: 218.2 GH/s | MI300X: 268.5 GH/s | RTX 5090: 340.1 GH/s
- bcrypt: H200: 375.3 kH/s | MI300X: 142.3 kH/s | RTX 5090: 304.8 kH/s
- SHA-256: H200: 15092.3 MH/s | MI300X: 24673.6 MH/s | RTX 5090: 27681.6 MH/s
- SHA-512: H200: 5173.6 MH/s | MI300X: 8771.4 MH/s | RTX 5090: 10014.2 MH/s
Lo que queda claro de inmediato es que, en todos los algoritmos probados, la RTX 5090 supera a ambos aceleradores de IA en velocidad bruta de generación de hashes. En múltiples funciones, la RTX 5090 descifra contraseñas a casi el doble de velocidad que la H200. La relación precio-rendimiento es sorprendente: una sola H200 cuesta al menos diez veces más que una RTX 5090, por lo que cabría esperar un rendimiento mucho mayor del acelerador de IA en una comparación uno a uno. Simplemente no es el caso.
Además, en 2017, IBM construyó un equipo de descifrado de contraseñas con ocho Nvidia GTX 1080, la GPU de consumo insignia de la época. Ese sistema alcanzó una tasa de descifrado de hashes NTLM de 334 GH/s. En otras palabras, un equipo con GPU de consumo de hace nueve años ofrece un rendimiento similar o mejor en descifrado de contraseñas que los aceleradores de IA actuales. Por lo tanto, al responder a la pregunta '¿es buena una GPU de 30.000 dólares para descifrar contraseñas?', la respuesta es clara: no.
El riesgo real para las organizaciones
Descifrar contraseñas no requiere hardware exótico o especializado. Los crackers profesionales y atacantes ya tienen acceso a toda la potencia de cómputo que necesitan para aplicar fuerza bruta a contraseñas débiles. En nuestras pruebas con SHA-256, una contraseña que usa números, mayúsculas, minúsculas y símbolos podía descifrarse en solo 21 horas.
Por eso es esencial exigir contraseñas más seguras, y la defensa más efectiva es la longitud. Una contraseña de 15 caracteres usando la misma combinación de tipos de caracteres, hasheada con SHA-256, tardaría unos 167 mil millones de años en descifrarse, incluso con hardware GPU potente. En ese punto, la fuerza bruta simplemente no es un ataque realista.
El mayor riesgo son las contraseñas ya expuestas en filtraciones de datos. Esto suele ocurrir por reutilización de contraseñas. Puede que exija a los empleados crear contraseñas largas y complejas en Active Directory y almacenarlas de forma segura, pero esa protección desaparece si la misma contraseña se reutiliza en dispositivos personales, sitios web o aplicaciones con controles de seguridad más débiles. Si los atacantes pueden vincular credenciales expuestas a un individuo concreto, a menudo es sencillo identificar dónde trabaja e intentar la misma contraseña contra cuentas corporativas. Existe todo un mercado underground de brokers de acceso inicial que se especializan en este tipo de intrusión.
Esto resalta la importancia de contar con herramientas que puedan detectar contraseñas comprometidas dentro de la organización. Identificar credenciales expuestas tempranamente permite a los equipos de seguridad restablecer cuentas y bloquear a los atacantes antes de que usen esas contraseñas para obtener acceso.
Cómo ayuda Specops
Herramientas como Specops Password Policy ayudan de dos formas cruciales:
- Gestión granular de políticas de contraseñas: Nuestra solución permite implementar políticas de contraseñas detalladas mucho más allá de las incluidas en Active Directory. Incluye soporte para frases de contraseña, así como plantillas de cumplimiento predefinidas para asegurar que su organización cumpla con los estándares necesarios. La retroalimentación dinámica guía a los usuarios a crear contraseñas seguras que recuerdan pero son difíciles de descifrar.
- Escaneo continuo de contraseñas filtradas: La función de protección contra contraseñas filtradas escanea continuamente su Active Directory contra una base de datos de más de 5 mil millones de contraseñas comprometidas únicas. Mensajes personalizables alertan a los usuarios si su contraseña está comprometida.
En última instancia, las organizaciones no deberían confiar únicamente en las contraseñas como única línea de defensa. La autenticación multifactor (MFA) proporciona una barrera adicional que protege las cuentas incluso si una contraseña es eventualmente recuperada. Specops Secure Access ofrece esa capa adicional de seguridad para el inicio de sesión de Windows, RDP y conexiones VPN.
Si está interesado en ver cómo Specops puede ayudar a fortalecer su Active Directory contra ataques de credenciales, contáctenos hoy.