El password spraying es un tipo de ataque de inicio de sesión en el que los atacantes prueban una contraseña común o un pequeño grupo de contraseñas comunes en muchas cuentas diferentes. En lugar de centrarse en un solo nombre de usuario con cientos de intentos, distribuyen los intentos de modo que cada cuenta solo registre unos pocos intentos fallidos de inicio de sesión.
Eso es lo que diferencia al password spraying de un típico ataque de fuerza bruta. Es más lento, más silencioso y está diseñado para eludir las reglas básicas de bloqueo de cuentas. Si un intento de inicio de sesión tiene éxito, pueden utilizarlo para leer el correo electrónico, acceder a herramientas de trabajo, restablecer otras contraseñas o buscar cuentas más valiosas.
Contraseñas comunes
Los atacantes suelen probar contraseñas que la gente suele elegir, como frases de moda, nombres de empresas, patrones predecibles o variaciones sencillas con números y símbolos.
Muchas cuentas
En lugar de centrarse en una sola persona, el password spraying distribuye los intentos entre una larga lista de nombres de usuario. Esto puede hacer que cada intento de inicio de sesión parezca menos sospechoso por sí solo.
Intentos «lentos y discretos»
Los atacantes pueden espaciar los intentos de inicio de sesión para eludir las reglas básicas de bloqueo. El patrón resulta más fácil de detectar cuando se analizan los inicios de sesión fallidos en numerosas cuentas.
Credenciales empresariales
El correo electrónico del trabajo, las aplicaciones en la nube, los portales de inicio de sesión de VPN y los paneles de administración son objetivos habituales, ya que un inicio de sesión exitoso puede dar acceso a datos confidenciales o a herramientas internas.
Nombres de usuario sustraídos
El password spraying suele comenzar con nombres de usuario procedentes de páginas públicas de personal, formatos de correo electrónico, filtraciones antiguas o patrones de direcciones adivinados, como [email protected].
El password spraying suele estar automatizado, pero la idea es sencilla. Los atacantes recopilan nombres de usuario, eligen contraseñas comunes y las prueban en numerosas cuentas a lo largo del tiempo.
01
Los atacantes recopilan nombres de usuario
Los atacantes elaboran una lista de nombres de usuario o direcciones de correo electrónico a partir de sitios web públicos, páginas de personal, datos filtrados, perfiles en redes sociales o formatos de correo electrónico predecibles.
02
Eligen contraseñas
Los atacantes eligen contraseñas comunes, frases de moda, palabras relacionadas con la empresa o variaciones sencillas. Estas suposiciones funcionan porque muchas personas siguen utilizando contraseñas predecibles.
03
Los intentos se distribuyen
En lugar de probar muchas contraseñas en una sola cuenta, los atacantes prueban una misma contraseña en numerosas cuentas. Esto les ayuda a evitar los mecanismos de bloqueo más evidentes.
04
Se consigue iniciar sesión
Si una cuenta utiliza una contraseña débil, los atacantes pueden obtener acceso. A continuación, pueden consultar el correo electrónico, los archivos en la nube, las herramientas de administración o la información guardada de la cuenta.
05
Se amplía el acceso
Tras un inicio de sesión exitoso, los atacantes pueden intentar restablecer otras contraseñas, enviar correos electrónicos de phishing, crear reglas en la bandeja de entrada o buscar cuentas de mayor valor.
¿Cuáles son algunos ejemplos reales de password spraying?
El password spraying se utiliza a menudo porque no depende de malware avanzado ni de vulnerabilidades de software. En su lugar, se aprovecha de contraseñas débiles, nombres de usuario expuestos y sistemas de inicio de sesión que carecen de controles de seguridad adicionales robustos.
2024
La filtración de Microsoft
En enero de 2024, Microsoft reveló que Midnight Blizzard había utilizado un ataque de password spraying para comprometer una cuenta de inquilino de pruebas heredada, fuera de producción, que no tenía habilitada la autenticación multifactorial (MFA). Microsoft indicó que, a continuación, los atacantes accedieron a un pequeño porcentaje de cuentas de correo electrónico corporativas, entre ellas las utilizadas por altos directivos y por equipos de ciberseguridad y del departamento jurídico.
2024
Ataques dirigidos a OWA
En septiembre de 2024, la CISA y otras agencias colaboradoras informaron de que unos ciberatacantes militares rusos habían atacado la infraestructura de Microsoft Outlook Web Access mediante password spraying para obtener nombres de usuario y contraseñas válidos. Este ejemplo ilustra por qué los portales de trabajo y los sistemas de correo electrónico conectados a internet necesitan la autenticación multifactorial (MFA), la supervisión de los inicios de sesión y controles estrictos de contraseñas.
2021
Actividad del SVR
En un aviso de 2021, la CISA informó de que unos ciberagentes rusos del SVR habían recurrido a la técnica de password spraying en un ataque de 2018 a una gran red con el fin de identificar una contraseña débil vinculada a una cuenta administrativa. Este caso pone de relieve por qué las cuentas con privilegios necesitan protecciones más fuertes que las cuentas de usuario normales.
¿Cuáles son los riesgos y las repercusiones del password spraying?
El principal riesgo es el acceso a las cuentas. Una vez que los atacantes obtienen acceso a una cuenta, pueden utilizarla para llegar a otros sistemas, leer datos confidenciales o engañar a otras personas.
Apropiación de la cuenta
Si una contraseña adivinada funciona, los atacantes pueden acceder al correo electrónico, al almacenamiento en la nube, a herramientas empresariales o a cuentas personales. El impacto depende de a qué pueda acceder dicha cuenta.
Exposición de datos
Una cuenta comprometida puede contener correos electrónicos, archivos, facturas, datos de clientes, contraseñas o enlaces para restablecer contraseñas. Incluso una sola cuenta puede revelar más información de la esperada.
Interrupción de la actividad empresarial
Para las organizaciones, el password spraying puede dar lugar a investigaciones, restablecimientos de cuentas, bloqueos de acceso y medidas urgentes de respuesta de seguridad que interrumpen la actividad habitual.
Aumento del phishing
Los atacantes pueden utilizar una cuenta real para enviar mensajes de phishing convincentes a contactos, compañeros de trabajo o clientes. Estos correos electrónicos pueden resultar más difíciles de detectar que los mensajes procedentes de atacantes externos.
¿Quién corre mayor riesgo ante el password spraying?
El password spraying puede afectar tanto a personas individuales como a empresas, pero el riesgo es mayor cuando los nombres de usuario son fáciles de averiguar y las contraseñas son débiles o se reutilizan.
Teletrabajadores
Quienes inician sesión en el correo electrónico, aplicaciones en la nube, VPN o portales de trabajo desde diferentes redes pueden correr un mayor riesgo si sus cuentas carecen de contraseñas seguras y de autenticación multifactorial (MFA).
Pequeñas empresas
Los equipos pequeños suelen utilizar formatos de correo electrónico predecibles y herramientas compartidas, pero es posible que no cuenten con una supervisión de seguridad específica para detectar intentos de inicio de sesión lentos y dispersos.
Usuarios con privilegios de administrador
Las cuentas de administrador, de finanzas, de sistemas informáticos y de directivos resultan atractivas porque un solo inicio de sesión exitoso puede proporcionar acceso a configuraciones confidenciales, pagos, archivos o controles de usuario.
Usuarios que reutilizan contraseñas
Las personas que reutilizan contraseñas antiguas, sencillas o ligeramente modificadas son un blanco más fácil, especialmente si alguna de estas contraseñas ya ha aparecido en una filtración de datos anterior.
¿Cómo puede protegerse del password spraying?
No siempre es posible detectar cuándo alguien está intentando adivinar su contraseña, pero puede hacer que estos ataques tengan muchas más dificultades para tener éxito.
Utilice contraseñas únicas
Utilice una contraseña segura y diferente para cada cuenta importante, especialmente para el correo electrónico, la banca, el ID de Apple y los inicios de sesión laborales. Las contraseñas largas y aleatorias son más difíciles de adivinar que las palabras conocidas a las que se añaden unos pocos números.
Active la MFA
La autenticación multifactorial añade una verificación adicional tras la contraseña. Incluso si se adivina la contraseña, es posible que se impida al atacante iniciar sesión.
Evite las frases predecibles
No utilice contraseñas relacionadas con las estaciones del año, nombres de empresas, equipos deportivos, fechas de nacimiento, mascotas o patrones sencillos. Estas son conjeturas habituales en los ataques de password spraying.
Preste atención a las alertas de inicio de sesión
Preste atención a las advertencias de inicios de sesión fallidos, las alertas de ubicaciones inusuales y los correos electrónicos de restablecimiento de contraseña que no haya solicitado. Estos pueden ser indicios tempranos de que se están probando sus cuentas.
Actualice las contraseñas débiles
Cambie las contraseñas débiles, reutilizadas o antiguas antes de que los atacantes puedan aprovecharse de ellas. Empiece por su correo electrónico, bancos, Apple ID, cuentas de trabajo y cualquier cuenta que contenga datos de pago.
Cómo le ayuda Intego a iniciar sesión de forma más segura en su Mac
El password spraying se dirige a cuentas online, por lo que ninguna aplicación de seguridad para Mac puede detener todos los intentos de inicio de sesión en un sitio web o servicio en la nube. Intego ONE para Mac refuerza la seguridad de sus cuentas al ayudar a proteger el Mac que utiliza para iniciar sesión, descargar archivos, navegar y gestionar sus cuentas.
Protección contra malware
Si el compromiso de una cuenta da lugar a descargas sospechosas o archivos adjuntos de correo electrónico, la protección antivirus de Intego puede ayudar a detectar malware conocido para Mac y archivos peligrosos.
Control de conexiones
El cortafuegos de Intego le ayuda a controlar qué aplicaciones pueden conectarse a Internet y a otras redes, lo que facilita detectar y bloquear conexiones inesperadas de aplicaciones.
Privacidad mediante VPN
Intego VPN le ayuda a proteger su tráfico de internet en redes compartidas. No impide el password spraying, pero añade privacidad al iniciar sesión en redes compartidas o públicas.
Visibilidad de la actividad del Mac
SmartClean le ayuda a revisar qué está instalado, qué ocupa espacio y qué se está ejecutando en su Mac tras una actividad sospechosa en su cuenta.
Utilice contraseñas seguras y únicas para cada cuenta y active la autenticación multifactorial siempre que sea posible. Evite las contraseñas predecibles basadas en estaciones del año, nombres de empresas, mascotas, fechas de nacimiento o patrones numéricos sencillos. En el caso de las cuentas importantes, revise las alertas de inicio de sesión y cambie rápidamente las contraseñas débiles o reutilizadas. Las empresas también deberían supervisar los intentos fallidos de inicio de sesión en todas las cuentas, no solo los fallos repetidos en un único nombre de usuario.
La regla básica del password spraying es sencilla: los atacantes prueban una contraseña común en muchas cuentas y, posteriormente, pasan a otra contraseña. Esto difiere de adivinar muchas contraseñas para un mismo nombre de usuario. El objetivo es que el número de intentos fallidos por cuenta sea lo suficientemente bajo como para eludir las reglas básicas de bloqueo, sin dejar de identificar las cuentas que utilizan contraseñas débiles.
En ocasiones, puede eludir las políticas de bloqueo sencillas porque los atacantes reparten los intentos entre muchas cuentas en lugar de centrarse repetidamente en una sola cuenta. Si un sistema solo bloquea las cuentas tras repetidos intentos fallidos con un mismo nombre de usuario, un password spraying de baja intensidad y lento puede que no lo active de inmediato. Entre las defensas más eficaces se incluyen la autenticación multifactorial (MFA), el bloqueo inteligente, las políticas de protección de contraseñas y la supervisión de los intentos de inicio de sesión fallidos de todos los usuarios.
La autenticación multifactorial (MFA) puede reducir considerablemente el riesgo, ya que, por lo general, una contraseña adivinada por sí sola no basta para iniciar sesión. Sin embargo, esto no es motivo para descuidar la calidad de las contraseñas. Los atacantes pueden seguir intentando el phishing, aprovechando la fatiga ante la MFA o dirigiéndose a cuentas en las que no está habilitada la MFA. La opción más segura es una contraseña única y segura, la autenticación multifactorial (MFA) y las alertas ante intentos de inicio de sesión inusuales.
Las empresas deben exigir el uso de la autenticación multifactorial (MFA), bloquear las contraseñas débiles más comunes, supervisar los intentos fallidos de inicio de sesión en numerosas cuentas, proteger las cuentas de administrador y reducir el uso de métodos de autenticación obsoletos siempre que sea posible. Las políticas de protección de contraseñas que bloquean las contraseñas débiles o de uso común también pueden reducir el riesgo.
Sí, pero la detección funciona mejor cuando las herramientas analizan de forma global las cuentas, las direcciones IP, las ubicaciones, los dispositivos y los patrones de inicio de sesión. Un único intento fallido de inicio de sesión no tiene por qué ser significativo. Un gran número de intentos fallidos de inicio de sesión en numerosas cuentas resulta más sospechoso, especialmente si se utilizan contraseñas comunes o ubicaciones inusuales. Los equipos de seguridad suelen revisar los registros de inicio de sesión, la actividad de autenticación heredada, el riesgo de los usuarios y las alertas relacionadas cuando investigan el password spraying.
Intego
Fiable. Acreditado. Potente.
Impulsado por la innovación durante más de 25 años, Intego ha proporcionado soluciones avanzadas de ciberseguridad diseñadas para proteger lo que más importa: sus datos, su privacidad y sus dispositivos.
Con sus galardonadas herramientas antivirus, cortafuegos, VPN y de optimización del sistema, Intego combina una potente defensa con la sencillez y la fiabilidad que esperan los usuarios de Mac y PC.