Hack Alerta

Hackers visam contas root da AWS em campanha de password spraying

Hackers visam contas root da AWS em campanha de password spraying. Datadog observou tentativas em 150+ organizações. Nenhuma autenticação bem-sucedida foi confirmada.

Introdução

A Datadog Security Research observou uma campanha de password spraying direcionando contas root da AWS em mais de 150 organizações entre julho e agosto de 2026. A campanha consistiu em tentativas repetidas de login no console com credenciais comprometidas, visando o acesso não autorizado a recursos de nuvem críticos.

Descoberta e escopo

A maioria das organizações recebeu apenas um pequeno número de tentativas de login, com uma mediana de duas falhas por organização. No entanto, algumas vítimas viram até oito tentativas durante o período. Os pesquisadores não identificaram autenticações bem-sucedidas, indicando que não houve comprometimento confirmado de contas.

Vetor e exploração

Os atacantes utilizaram password spraying, uma técnica que tenta um conjunto limitado de senhas comuns contra muitas contas para evitar bloqueios. Dois user-agents de navegador foram associados à atividade: um simulando o Microsoft Edge (Chrome 85) e outro o Firefox 120. O tráfego veio de infraestrutura de proxy distribuída globalmente.

Evidências e limites

A campanha não mostrou um padrão claro de vítimas, sugerindo que os atacantes podem ter usado uma lista ampla de endereços de email corporativos. A necessidade de email para login no console root indica que os atacantes podem ter obtido esses dados através de vazamentos ou reconhecimento.

Impacto e alcance

Contas root da AWS têm acesso irrestrito a recursos, configurações de conta e informações de faturamento. Um comprometimento poderia dar aos atacantes controle amplo sobre o ambiente AWS da organização, permitindo exfiltração de dados e alteração de configurações de segurança.

Medidas de mitigação recomendadas

Equipes de segurança devem revisar logs do AWS CloudTrail para eventos de ConsoleLogin de nível root, especialmente falhas com user-agents identificados. A implementação de MFA (Autenticação Multifator) é obrigatória para contas root. Organizações devem minimizar o uso de credenciais root e usar políticas de controle de serviço.

Implicações regulatórias

A proteção de contas root é essencial para conformidade com padrões de segurança de nuvem. A falha em proteger essas contas pode resultar em violações de dados e não conformidade com regulamentações como LGPD e GDPR.

O que os CISOs devem fazer imediatamente

Revisar logs de autenticação, garantir que o MFA esteja habilitado para todas as contas root e monitorar atividades de API de nível root. A segmentação de contas e o uso de identidades federadas são práticas recomendadas.

Perguntas frequentes

Qual a taxa de sucesso? Nenhuma autenticação bem-sucedida foi identificada.

Como proteger a conta root? Usando MFA forte e minimizando o uso direto.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.