Uma campanha de password spraying mirou contas root da AWS em mais de 150 organizações entre 24 de julho e 23 de agosto de 2026. Os pesquisadores não identificaram autenticações bem-sucedidas associadas à campanha. As tentativas utilizaram infraestrutura distribuída e um volume baixo de autenticações por organização, característica comum de password spraying.
O alvo chama atenção.
AWS root account.
Estamos falando da identidade com o maior nível de privilégio dentro de uma conta AWS.
Cloud mudou o conceito de perímetro
Em ambientes tradicionais, costumávamos associar perímetro ao firewall.
Na nuvem, uma credencial pode permitir acesso administrativo a recursos sem que o atacante atravesse fisicamente a rede corporativa.
É por isso que a frase:
Identity is the new perimeter
deixou de ser marketing e passou a representar arquitetura.
Password spraying é silencioso por natureza
Em um brute force tradicional, milhares de senhas são testadas contra uma conta.
Isso é relativamente simples de detectar.
Password spraying faz o inverso:
poucas senhas contra muitas identidades.
O objetivo é permanecer abaixo dos thresholds tradicionais.
Isso torna análise de comportamento e correlação ainda mais importantes.
Root não deve ser uma conta de trabalho
O usuário root deveria ser utilizado apenas em situações excepcionais.
Proteções fundamentais incluem:
- MFA;
- ausência de access keys permanentes;
- credenciais únicas e protegidas;
- alertas sobre qualquer utilização;
- contatos atualizados;
- privilégios operacionais delegados para IAM.
Desde 2025, a AWS exige MFA para usuários root, reforçando justamente essa postura.
Telemetria precisa ser monitorada
CloudTrail e outros mecanismos de auditoria devem ser efetivamente analisados.
Gerar logs sem alguém observar os eventos não produz segurança.
É necessário correlacionar:
origem geográfica, ASN, horário, dispositivo, identidade, API, comportamento e criticidade da ação.
Como a MD4SIX pode ajudar
A MD4SIX pode apoiar organizações em Cloud Security, IAM, revisão de postura, monitoramento, SOC, Threat Intelligence e resposta a incidentes.
Em cloud, proteger servidores continua sendo importante.
Mas proteger quem tem permissão para criar, excluir ou modificar esses servidores pode ser ainda mais importante.
Quer revisar como as identidades privilegiadas da sua nuvem estão protegidas?
Vamos conversar.
#AWS #CloudSecurity #IAM #IdentitySecurity #PasswordSpraying #CyberSecurity #SOC #MD4SIX