Password spraying
Ataque que prueba unas pocas contraseñas comunes contra muchas cuentas, en lugar de muchas contraseñas contra una. Así evita los bloqueos por intentos.
Definición completa
El password spraying es un ataque que invierte la lógica de la fuerza bruta: en lugar de probar miles de contraseñas contra una cuenta, prueba unas pocas contraseñas muy comunes contra miles de cuentas. Como cada cuenta recibe pocos intentos, el ataque no dispara los bloqueos automáticos por intentos fallidos.
Funciona porque en casi toda organización alguien usa contraseñas previsibles: la estación del año con el año actual, el nombre de la empresa con un número, los patrones de teclado. El atacante obtiene la lista de usuarios de fuentes públicas o filtraciones y deja que la estadística trabaje.
La defensa pasa por políticas que prohíban las contraseñas más comunes, autenticación multifactor en todos los accesos expuestos y monitoreo de patrones de intentos distribuidos, que son la firma de estas campañas.
Términos relacionados
Ataque de fuerza bruta
Prueba sistemática de combinaciones de contraseña hasta dar con la correcta. Su viabilidad depende de la longitud de la clave y de los límites de intentos.
Credential stuffing
Prueba automatizada de credenciales robadas en un servicio contra muchos otros. Funciona porque la gente reutiliza contraseñas.
Autenticación multifactor (MFA)
Verificación de identidad con dos o más factores independientes. Vuelve insuficiente la contraseña robada, aunque no es invulnerable.
De la definición al dato: mide el riesgo humano de tu empresa
Fensivo detecta credenciales filtradas, simula ataques reales y valida con retest que la conducta cambió.