Huntress registra un aumento de 155 veces en ataques de password spraying
Huntress registra un aumento de 155 veces en ataques de password spraying
Una campaña contra Azure CLI generó más de 81 millones de intentos y 78 compromisos en dos semanas. Los atacantes aprovecharon credenciales reutilizadas y flujos ROPC sin cobertura efectiva de MFA.
El volumen se dispara
Huntress informó que los ataques de password spraying observados durante el primer semestre de 2026 crecieron 155 veces. Una campaña asociada a direcciones IPv6 anunciadas mediante un servicio BYOIP concentró más de 81 millones de intentos de autenticación y 78 accesos exitosos en un periodo de dos semanas a mediados de junio.
La brecha entre MFA y autenticación heredada
El actor dirigió tráfico a Azure CLI y abusó del flujo Resource Owner Password Credentials, que entrega usuario y contraseña directamente al endpoint de token y no admite MFA interactivo. Varias organizaciones comprometidas tenían políticas de acceso condicional, pero estas no cubrían el flujo utilizado.
- Se combinaron intentos a baja frecuencia con credenciales válidas de brechas previas.
- El proveedor de alojamiento terminó el tráfico del rango original.
- Huntress no observó actividad posterior en las cuentas y considera posible una validación para reventa.
Controles prioritarios
La autenticación multifactor no compensa flujos heredados que la evitan. La defensa debe verificar qué rutas de token siguen aceptando contraseña directa.
- Deshabilitar ROPC y otros flujos heredados donde sea posible.
- Exigir MFA resistente a phishing y aplicar acceso condicional a todas las aplicaciones y clientes.
- Detectar distribución horizontal de fallos entre muchas cuentas, incluidos rangos IPv6.
- Rotar credenciales reutilizadas y bloquear autenticaciones desde proveedores o rangos anómalos.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1BleepingComputer ↗prensa especializada
- 2Huntress Labs ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista