Introdução
A Datadog Security Research observou uma campanha de password spraying direcionando contas root da AWS em mais de 150 organizações entre julho e agosto de 2026. A campanha consistiu em tentativas repetidas de login no console com credenciais comprometidas, visando o acesso não autorizado a recursos de nuvem críticos.
Descoberta e escopo
A maioria das organizações recebeu apenas um pequeno número de tentativas de login, com uma mediana de duas falhas por organização. No entanto, algumas vítimas viram até oito tentativas durante o período. Os pesquisadores não identificaram autenticações bem-sucedidas, indicando que não houve comprometimento confirmado de contas.
Vetor e exploração
Os atacantes utilizaram password spraying, uma técnica que tenta um conjunto limitado de senhas comuns contra muitas contas para evitar bloqueios. Dois user-agents de navegador foram associados à atividade: um simulando o Microsoft Edge (Chrome 85) e outro o Firefox 120. O tráfego veio de infraestrutura de proxy distribuída globalmente.
Evidências e limites
A campanha não mostrou um padrão claro de vítimas, sugerindo que os atacantes podem ter usado uma lista ampla de endereços de email corporativos. A necessidade de email para login no console root indica que os atacantes podem ter obtido esses dados através de vazamentos ou reconhecimento.
Impacto e alcance
Contas root da AWS têm acesso irrestrito a recursos, configurações de conta e informações de faturamento. Um comprometimento poderia dar aos atacantes controle amplo sobre o ambiente AWS da organização, permitindo exfiltração de dados e alteração de configurações de segurança.
Medidas de mitigação recomendadas
Equipes de segurança devem revisar logs do AWS CloudTrail para eventos de ConsoleLogin de nível root, especialmente falhas com user-agents identificados. A implementação de MFA (Autenticação Multifator) é obrigatória para contas root. Organizações devem minimizar o uso de credenciais root e usar políticas de controle de serviço.
Implicações regulatórias
A proteção de contas root é essencial para conformidade com padrões de segurança de nuvem. A falha em proteger essas contas pode resultar em violações de dados e não conformidade com regulamentações como LGPD e GDPR.
O que os CISOs devem fazer imediatamente
Revisar logs de autenticação, garantir que o MFA esteja habilitado para todas as contas root e monitorar atividades de API de nível root. A segmentação de contas e o uso de identidades federadas são práticas recomendadas.
Perguntas frequentes
Qual a taxa de sucesso? Nenhuma autenticação bem-sucedida foi identificada.
Como proteger a conta root? Usando MFA forte e minimizando o uso direto.