Campaña de Pulverización de Contraseñas Dirigida a Cuentas Raíz de AWS 

Ciberataque Masivo a AWS: 230 Millones de Objetivos Escaneados

Investigadores de seguridad han detectado una campaña activa de pulverización de contraseñas (password spraying) orientada a comprometer cuentas raíz de AWS en más de 150 organizaciones de múltiples sectores. Aunque no se han registrado accesos exitosos, el enfoque en identidades con privilegios administrativos ilimitados subraya un riesgo operativo crítico para las infraestructuras en la nube. 


Mecánica de la Amenaza y Tácticas de Evasión 
  • Vector de Ataque de Bajo Volumen: Los atacantes utilizan listas de correos electrónicos obtenidos de filtraciones o reconocimiento corporativo para intentar accesos con un promedio de apenas dos intentos por organización. Esta estrategia de baja frecuencia está diseñada específicamente para evitar activar los mecanismos automáticos de bloqueo de cuentas. 
  • Evasión Geográfica: La campaña se apoya en una extensa infraestructura de proxies residenciales y servicios de alojamiento distribuidos a nivel global, lo que diluye el origen de las peticiones y neutraliza la eficacia del bloqueo por geolocalización tradicional. 
  • Falsificación de Identificadores: El tráfico malicioso fue enmascarado utilizando dos cadenas específicas de User-Agent falsificadas: un navegador antiguo Microsoft Edge (basado en Chrome v85) y Firefox v120. 

Plan de Mitigación Operativa y Postura Defensiva
  • Auditoría de Telemetría (CloudTrail): Filtrar e investigar proactivamente los registros en busca de eventos ConsoleLogin fallidos a nivel raíz, cruzando los datos con los User-Agents identificados (Chrome v85 / Firefox v120) y redes de anonimato. 
  • Reglas de Detección Prioritaria: Configurar alertas de alta prioridad (P1) para cualquier inicio de sesión directo exitoso como raíz, actividad de la API ejecutada bajo este contexto, o cambios en las credenciales de recuperación. 
  • Endurecimiento de Acceso (SCPs y MFA): Asegurarse de que las Políticas de Control de Servicios (SCP) prohíban la actividad directa de administrador en las cuentas miembro. Además, la cuenta de gestión principal debe estar protegida obligatoriamente con autenticación multifactor (MFA) basada en hardware resistente al phishing (como llaves FIDO/WebAuthn), limitando el uso de las credenciales raíz a emergencias absolutas (break-glass). 

Related Post