Volver al glosario
    Credenciales e identidadGlosario de ciberseguridad

    Password spraying

    Ataque que prueba unas pocas contraseñas comunes contra muchas cuentas, en lugar de muchas contraseñas contra una. Así evita los bloqueos por intentos.

    Definición completa

    El password spraying es un ataque que invierte la lógica de la fuerza bruta: en lugar de probar miles de contraseñas contra una cuenta, prueba unas pocas contraseñas muy comunes contra miles de cuentas. Como cada cuenta recibe pocos intentos, el ataque no dispara los bloqueos automáticos por intentos fallidos.

    Funciona porque en casi toda organización alguien usa contraseñas previsibles: la estación del año con el año actual, el nombre de la empresa con un número, los patrones de teclado. El atacante obtiene la lista de usuarios de fuentes públicas o filtraciones y deja que la estadística trabaje.

    La defensa pasa por políticas que prohíban las contraseñas más comunes, autenticación multifactor en todos los accesos expuestos y monitoreo de patrones de intentos distribuidos, que son la firma de estas campañas.

    Términos relacionados

    De la definición al dato: mide el riesgo humano de tu empresa

    Fensivo detecta credenciales filtradas, simula ataques reales y valida con retest que la conducta cambió.