Ataque de Password Spraying Mirou Contas Root da AWS em Mais de 150 Organizações
Aprofundamento CEVIU
Aprofundamento
Um ataque de password spraying atingiu contas root da AWS em mais de 150 organizações, conforme revelado pelos Datadog Security Labs. A campanha, ativa de 24 de julho a 23 de agosto de 2026, utilizou uma infraestrutura de proxies distribuída, dificultando a atribuição e o bloqueio por IP. Essa tática de spray visa evitar bloqueios de conta ao testar poucas senhas em muitos alvos, em contraste com ataques de força bruta.
Para logar em uma conta root da AWS, é preciso o endereço de e-mail associado. Isso sugere que os atacantes já possuíam listas de e-mails, possivelmente de vazamentos anteriores, ou estavam testando uma vasta gama de endereços corporativos para identificar contas root. As contas root são o alvo definitivo, pois concedem autoridade irrestrita sobre recursos, faturamento e configurações na nuvem. Mesmo com MFA obrigatória, brechas em processos de recuperação ou o uso de credenciais vazadas persistem como vetores de ataque.
O que mudou
A cobertura do CEVIU News sobre vazamentos de credenciais na AWS, como o artigo de 24 de agosto de 2026, já alertava para Centenas de Chaves AWS Vazadas Oferecem Acesso Total a Contas Corporativas, incluindo 526 chaves root ativas. A notícia atual mostra a materialização do risco: antes, identificávamos as chaves vulneráveis. Agora, vemos um ataque em andamento que, embora ainda sem logins bem-sucedidos identificados, tenta ativamente comprometer essas contas root, possivelmente usando listas de e-mails derivadas de vazamentos como os que noticiamos. Há uma evolução da descoberta de uma vulnerabilidade (chaves expostas) para a exploração ativa (tentativas de password spray).
Em comparação com ataques de password spray anteriores, como os noticiados em 3 de julho de 2026 contra o Azure CLI, que resultaram no comprometimento de dezenas de contas, o ataque à AWS ainda não teve acessos exitosos confirmados. Essa diferença temporária ressalta a importância das defesas em vigor, mas também a persistência dos atacantes em refinar suas táticas contra as mais importantes credenciais de nuvem.
Por que isso importa
O ataque reforça a gravidade de proteger as contas root da AWS. Elas são a chave mestra para todo o ambiente de nuvem de uma organização. Um comprometimento pode significar roubo de dados, interrupção de serviços ou escalada de privilégios para outros sistemas. A natureza distribuída e oportunista do ataque destaca que nenhuma empresa está imune, independentemente do setor ou localização.
Este incidente é um lembrete urgente para as equipes de segurança revisarem seus controles. Monitorar logs do CloudTrail para atividades de root, restringir acessos persistentes e usar políticas de controle de serviço (SCPs) são medidas cruciais. A contínua ameaça do password spraying mostra que o básico, como MFA e senhas fortes, continua sendo a primeira e mais importante linha de defesa, complementada por uma vigilância ativa.
Linha do tempo
Mitigando ataques massivos de credenciais: FortiBleed é uma campanha de password spraying e roubo de credenciais que mira serviços Fortinet, Sophos e MSSQL.
Ataque de password spray à Azure CLI compromete dezenas de contas corporativas em nuvem.
Ataques de Spoofing de ID OAuth Permitem Teste Furtivo de Credenciais Microsoft Entra.
Alerta Crítico: Centenas de Chaves AWS Vazadas Oferecem Acesso Total a Contas Corporativas.
Ataque de Password Spraying Mirou Contas Root da AWS em Mais de 150 Organizações.
Perguntas frequentes
O que é um ataque de password spraying?
Password spraying é uma técnica de ataque em que o invasor tenta uma pequena quantidade de senhas comuns em um grande número de contas de usuário. Diferente da força bruta, que testa muitas senhas em uma única conta, o spray busca evitar bloqueios de conta ao distribuir as tentativas.
Por que as contas root da AWS são alvos tão visados?
Contas root da AWS possuem autoridade irrestrita sobre todos os recursos, faturamento e configurações de uma conta na nuvem. Comprometê-las concede aos atacantes controle total sobre o ambiente, permitindo acesso a dados sensíveis, alterações críticas e até a criação de novos recursos maliciosos.
Como as empresas podem se proteger contra ataques de password spraying em contas AWS?
As empresas devem habilitar autenticação multifator (MFA) para todas as contas, especialmente as root. É crucial usar senhas complexas e únicas, monitorar logs do CloudTrail para tentativas de login incomuns, e, sempre que possível, evitar o uso direto da conta root para operações rotineiras, preferindo usuários IAM com privilégios mínimos.
Este ataque resultou em algum comprometimento de contas?
Até o momento da divulgação pelos Datadog Security Labs, não houve registros de acessos bem-sucedidos associados a esta campanha de password spraying contra as contas root da AWS. No entanto, a ausência de sucesso confirmado não diminui a gravidade e o risco do ataque, que destaca a persistência dos cibercriminosos.
Fontes
- cyberpress.orgfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 02 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

