Ataque a cuentas root de AWS: candado dorado protegiendo una llave maestra frente a miles de intentos de acceso fallidos.

Ataque a cuentas root de AWS en más de 150 organizaciones

Ataque a cuentas root de AWS: el equipo de Datadog Security Labs detectó una campaña de password spraying dirigida específicamente contra la cuenta raíz de más de 150 organizaciones. La operación se extendió durante un mes completo y utilizó una red de proxies repartida en varios países. Además, no se identificó ningún inicio de sesión exitoso.

Ataque a cuentas root de AWS: en qué consiste el password spraying

A diferencia de la fuerza bruta clásica, el password spraying prueba muy pocas contraseñas contra muchísimas cuentas distintas. De hecho, la mediana observada fue de apenas dos intentos por organización, con un máximo de ocho. Por lo tanto, la actividad pasa por debajo de casi cualquier umbral de bloqueo automático.

Los atacantes apuntaron al endpoint ConsoleLogin del usuario raíz, la identidad más poderosa de una cuenta de AWS. En consecuencia, un solo acierto habría entregado control total sobre la infraestructura, sin las restricciones que sí aplican a los roles IAM normales.

Qué encontró Datadog en los registros

La campaña estuvo activa entre el 24 de julio y el 23 de agosto de 2026. Asimismo, los investigadores documentaron el uso de proveedores de hosting y redes de proxies residenciales para enmascarar el origen real de las peticiones.

Por su parte, los agentes de usuario resultaron llamativamente antiguos: Chrome y Edge 85.0, junto con Firefox 120.0. Aun así, Martin McCloskey, el investigador que firma el análisis, no halló ningún acceso exitoso asociado a la operación.

Cómo blindarte ante un ataque a cuentas root de AWS

En primer lugar, revisa CloudTrail buscando eventos ConsoleLogin con userIdentity.type:Root, tanto fallidos como exitosos. Después, elimina el acceso persistente del usuario raíz donde sea posible y aplica políticas de control de servicio en AWS Organizations. Encontrarás más artículos sobre seguridad en la nube en nuestro blog.

Finalmente, reserva la raíz para tareas excepcionales mediante sesiones cortas de AssumeRoot y vigila cualquier cambio en sus credenciales, su MFA o sus opciones de recuperación. En definitiva, este ataque a cuentas root de AWS falló, pero el siguiente intento no avisará.

Recuerda que estaremos publicando constantemente en nuestro blog más contenido sobre tecnología.

Puedes encontrarnos en Facebook y LinkedIn para más contenido relacionado con seguridad en internet y muchos temas más.

Fuentes: Cyber