¿Qué es el password spraying? Proteja sus cuentas

  • El password spraying consiste en probar contraseñas comunes en numerosas cuentas

  • Los atacantes distribuyen los intentos de inicio de sesión para evitar que se bloqueen las cuentas

  • Las contraseñas débiles o reutilizadas hacen que las cuentas sean un objetivo más fácil

  • Las contraseñas seguras, la autenticación multifactorial (MFA) y los dispositivos más seguros ayudan a reducir el riesgo

¿Qué es el password spraying?

El password spraying es un tipo de ataque de inicio de sesión en el que los atacantes prueban una contraseña común o un pequeño grupo de contraseñas comunes en muchas cuentas diferentes. En lugar de centrarse en un solo nombre de usuario con cientos de intentos, distribuyen los intentos de modo que cada cuenta solo registre unos pocos intentos fallidos de inicio de sesión.

Eso es lo que diferencia al password spraying de un típico ataque de fuerza bruta. Es más lento, más silencioso y está diseñado para eludir las reglas básicas de bloqueo de cuentas. Si un intento de inicio de sesión tiene éxito, pueden utilizarlo para leer el correo electrónico, acceder a herramientas de trabajo, restablecer otras contraseñas o buscar cuentas más valiosas.

Contraseñas comunes

Los atacantes suelen probar contraseñas que la gente suele elegir, como frases de moda, nombres de empresas, patrones predecibles o variaciones sencillas con números y símbolos.

Muchas cuentas

En lugar de centrarse en una sola persona, el password spraying distribuye los intentos entre una larga lista de nombres de usuario. Esto puede hacer que cada intento de inicio de sesión parezca menos sospechoso por sí solo.

Intentos «lentos y discretos»

Los atacantes pueden espaciar los intentos de inicio de sesión para eludir las reglas básicas de bloqueo. El patrón resulta más fácil de detectar cuando se analizan los inicios de sesión fallidos en numerosas cuentas.

Credenciales empresariales

El correo electrónico del trabajo, las aplicaciones en la nube, los portales de inicio de sesión de VPN y los paneles de administración son objetivos habituales, ya que un inicio de sesión exitoso puede dar acceso a datos confidenciales o a herramientas internas.

Nombres de usuario sustraídos

El password spraying suele comenzar con nombres de usuario procedentes de páginas públicas de personal, formatos de correo electrónico, filtraciones antiguas o patrones de direcciones adivinados, como [email protected].

¿Cómo funciona el password spraying?

El password spraying suele estar automatizado, pero la idea es sencilla. Los atacantes recopilan nombres de usuario, eligen contraseñas comunes y las prueban en numerosas cuentas a lo largo del tiempo.

01

Los atacantes recopilan nombres de usuario

Los atacantes elaboran una lista de nombres de usuario o direcciones de correo electrónico a partir de sitios web públicos, páginas de personal, datos filtrados, perfiles en redes sociales o formatos de correo electrónico predecibles.

02

Eligen contraseñas

Los atacantes eligen contraseñas comunes, frases de moda, palabras relacionadas con la empresa o variaciones sencillas. Estas suposiciones funcionan porque muchas personas siguen utilizando contraseñas predecibles.

03

Los intentos se distribuyen

En lugar de probar muchas contraseñas en una sola cuenta, los atacantes prueban una misma contraseña en numerosas cuentas. Esto les ayuda a evitar los mecanismos de bloqueo más evidentes.

04

Se consigue iniciar sesión

Si una cuenta utiliza una contraseña débil, los atacantes pueden obtener acceso. A continuación, pueden consultar el correo electrónico, los archivos en la nube, las herramientas de administración o la información guardada de la cuenta.

05

Se amplía el acceso

Tras un inicio de sesión exitoso, los atacantes pueden intentar restablecer otras contraseñas, enviar correos electrónicos de phishing, crear reglas en la bandeja de entrada o buscar cuentas de mayor valor.

¿Cuáles son algunos ejemplos reales
de password spraying?

El password spraying se utiliza a menudo porque no depende de malware avanzado ni de vulnerabilidades de software. En su lugar, se aprovecha de contraseñas débiles, nombres de usuario expuestos y sistemas de inicio de sesión que carecen de controles de seguridad adicionales robustos.

2024

La filtración de Microsoft

En enero de 2024, Microsoft reveló que Midnight Blizzard había utilizado un ataque de password spraying para comprometer una cuenta de inquilino de pruebas heredada, fuera de producción, que no tenía habilitada la autenticación multifactorial (MFA). Microsoft indicó que, a continuación, los atacantes accedieron a un pequeño porcentaje de cuentas de correo electrónico corporativas, entre ellas las utilizadas por altos directivos y por equipos de ciberseguridad y del departamento jurídico.

2024

Ataques dirigidos a OWA

En septiembre de 2024, la CISA y otras agencias colaboradoras informaron de que unos ciberatacantes militares rusos habían atacado la infraestructura de Microsoft Outlook Web Access mediante password spraying para obtener nombres de usuario y contraseñas válidos. Este ejemplo ilustra por qué los portales de trabajo y los sistemas de correo electrónico conectados a internet necesitan la autenticación multifactorial (MFA), la supervisión de los inicios de sesión y controles estrictos de contraseñas.

2021

Actividad del SVR

En un aviso de 2021, la CISA informó de que unos ciberagentes rusos del SVR habían recurrido a la técnica de password spraying en un ataque de 2018 a una gran red con el fin de identificar una contraseña débil vinculada a una cuenta administrativa. Este caso pone de relieve por qué las cuentas con privilegios necesitan protecciones más fuertes que las cuentas de usuario normales.

¿Cuáles son los riesgos y
las repercusiones del password spraying?

El principal riesgo es el acceso a las cuentas. Una vez que los atacantes obtienen acceso a una cuenta, pueden utilizarla para llegar a otros sistemas, leer datos confidenciales o engañar a otras personas.

Apropiación de la cuenta

Si una contraseña adivinada funciona, los atacantes pueden acceder al correo electrónico, al almacenamiento en la nube, a herramientas empresariales o a cuentas personales. El impacto depende de a qué pueda acceder dicha cuenta.

Exposición de datos

Una cuenta comprometida puede contener correos electrónicos, archivos, facturas, datos de clientes, contraseñas o enlaces para restablecer contraseñas. Incluso una sola cuenta puede revelar más información de la esperada.

Interrupción de la actividad empresarial

Para las organizaciones, el password spraying puede dar lugar a investigaciones, restablecimientos de cuentas, bloqueos de acceso y medidas urgentes de respuesta de seguridad que interrumpen la actividad habitual.

Aumento del phishing

Los atacantes pueden utilizar una cuenta real para enviar mensajes de phishing convincentes a contactos, compañeros de trabajo o clientes. Estos correos electrónicos pueden resultar más difíciles de detectar que los mensajes procedentes de atacantes externos.

¿Quién corre mayor riesgo
ante el password spraying?

El password spraying puede afectar tanto a personas individuales como a empresas, pero el riesgo es mayor cuando los nombres de usuario son fáciles de averiguar y las contraseñas son débiles o se reutilizan.

¿Cómo puede protegerse
del password spraying?

No siempre es posible detectar cuándo alguien está intentando adivinar su contraseña, pero puede hacer que estos ataques tengan muchas más dificultades para tener éxito.

Utilice contraseñas únicas

Utilice una contraseña segura y diferente para cada cuenta importante, especialmente para el correo electrónico, la banca, el ID de Apple y los inicios de sesión laborales. Las contraseñas largas y aleatorias son más difíciles de adivinar que las palabras conocidas a las que se añaden unos pocos números.

Active la MFA

La autenticación multifactorial añade una verificación adicional tras la contraseña. Incluso si se adivina la contraseña, es posible que se impida al atacante iniciar sesión.

Evite las frases predecibles

No utilice contraseñas relacionadas con las estaciones del año, nombres de empresas, equipos deportivos, fechas de nacimiento, mascotas o patrones sencillos. Estas son conjeturas habituales en los ataques de password spraying.

Preste atención a las alertas de inicio de sesión

Preste atención a las advertencias de inicios de sesión fallidos, las alertas de ubicaciones inusuales y los correos electrónicos de restablecimiento de contraseña que no haya solicitado. Estos pueden ser indicios tempranos de que se están probando sus cuentas.

Actualice las contraseñas débiles

Cambie las contraseñas débiles, reutilizadas o antiguas antes de que los atacantes puedan aprovecharse de ellas. Empiece por su correo electrónico, bancos, Apple ID, cuentas de trabajo y cualquier cuenta que contenga datos de pago.

Cómo le ayuda Intego a iniciar sesión de forma más segura en su Mac

El password spraying se dirige a cuentas online, por lo que ninguna aplicación de seguridad para Mac puede detener todos los intentos de inicio de sesión en un sitio web o servicio en la nube. Intego ONE para Mac refuerza la seguridad de sus cuentas al ayudar a proteger el Mac que utiliza para iniciar sesión, descargar archivos, navegar y gestionar sus cuentas.

Protección contra malware

Si el compromiso de una cuenta da lugar a descargas sospechosas o archivos adjuntos de correo electrónico, la protección antivirus de Intego puede ayudar a detectar malware conocido para Mac y archivos peligrosos.

Control de conexiones

El cortafuegos de Intego le ayuda a controlar qué aplicaciones pueden conectarse a Internet y a otras redes, lo que facilita detectar y bloquear conexiones inesperadas de aplicaciones.

Privacidad mediante VPN

Intego VPN le ayuda a proteger su tráfico de internet en redes compartidas. No impide el password spraying, pero añade privacidad al iniciar sesión en redes compartidas o públicas.

Visibilidad de la actividad del Mac

SmartClean le ayuda a revisar qué está instalado, qué ocupa espacio y qué se está ejecutando en su Mac tras una actividad sospechosa en su cuenta.

Preguntas frecuentes

Intego

Fiable. Acreditado. Potente.

Impulsado por la innovación durante más de 25 años, Intego ha proporcionado soluciones avanzadas de ciberseguridad diseñadas para proteger lo que más importa: sus datos, su privacidad y sus dispositivos.

Con sus galardonadas herramientas antivirus, cortafuegos, VPN y de optimización del sistema, Intego combina una potente defensa con la sencillez y la fiabilidad que esperan los usuarios de Mac y PC.

Money Back Guarantee Image

Obtenga protección total y el máximo rendimiento para su ordenador