Password Spraying: las políticas clásicas de contraseña no bastan

Blog
Password Spraying en Active Directory: prevención y detección

Estimados amigos de Inseguros !!!

Password Spraying es uno de los ataques más simples de explicar y, precisamente por eso, uno de los más incómodos. No intenta mil contraseñas contra una cuenta. Prueba una o dos contraseñas muy probables contra muchas cuentas. Así evita bloqueos, genera menos ruido y se aprovecha de algo que todos sabemos: los usuarios tienden a elegir patrones cómodos.

Empresa2026!, Verano2026!, Seguridad123, el nombre de la compañía con un número, la estación del año, el mes actual. Cambian los ejemplos, pero la idea es siempre la misma. La contraseña cumple la política, pero no cumple la realidad.

Durante años se ha confundido complejidad con seguridad. Una mayúscula, un número y un símbolo no convierten una contraseña predecible en una buena contraseña. De hecho, muchas políticas han entrenado al usuario para crear contraseñas que parecen fuertes para el sistema y débiles para un atacante.

En Active Directory, un Password Spraying bien ejecutado puede ser la primera ficha del dominó. Con una cuenta válida, el atacante ya puede entrar en VPN, consultar recursos, mapear el dominio, buscar SPN, revisar grupos, localizar servidores y empezar a construir caminos de escalada. Una cuenta de usuario normal no debería ser suficiente para comprometer la empresa, pero en entornos con mala higiene suele ser el principio de todo.

La mitigación tiene varias capas. Primero, contraseñas largas y menos predecibles, idealmente frases robustas. Segundo, listas de contraseñas prohibidas, incluyendo términos propios de la empresa, marcas, ciudades, estaciones, años y patrones internos. Tercero, MFA donde tenga sentido y especialmente en accesos remotos, aplicaciones críticas y cuentas privilegiadas. Cuarto, bloqueo inteligente y detección basada en patrones, no solo en fallos individuales.

La detección debe mirar el comportamiento agregado: muchos usuarios fallando desde el mismo origen, pocos intentos por cuenta, protocolos concretos, horarios raros, origen VPN, SMB, LDAP o servicios publicados. Si solo miramos “cuentas bloqueadas”, llegamos tarde o ni siquiera llegamos.

También hay una lección de gestión. Si en una empresa aparecen cien usuarios con contraseñas del tipo Verano2026!, el problema no son cien usuarios torpes. El problema es una política de identidad que permite contraseñas humanas, previsibles y repetidas.

En mis cursos de ciberseguridad intento insistir mucho en esto: no basta con saber administrar Microsoft. Hay que administrar Microsoft pensando en cómo lo ataca alguien. Active Directory no se defiende con teoría genérica, se defiende entendiendo autenticación, logs, políticas, privilegios, cuentas y comportamiento real.

El Curso de Ciberseguridad Microsoft para Empresas encaja muy bien para equipos que ya trabajan con Windows, AD o infraestructura y quieren dar el salto a una visión de seguridad práctica. Y para compañías españolas, la formación puede encajar dentro de cursos de ciberseguridad para empresas con FUNDAE, algo muy útil cuando se quiere formar a personal técnico sin convertirlo en una pelea presupuestaria.

Password Spraying es una bofetada de realidad: si tus usuarios pueden elegir contraseñas previsibles, alguien acabará probándolas. Y cuando una contraseña dé resultado, el incidente ya habrá empezado.

Más información sobre la formación relacionada: Curso de Ciberseguridad Microsoft para Empresas

Gracias por leerme !!!

Autor

Profesor y consultor de ciberseguridad. Microsoft MVP.

+ 25 años de experiencia

Compartir artículo :

Otros artículos

calendly
×
Hola 👋, bienvenido a SeguridadSI
Reserva una llamada de 15 minutos para resolver cualquier consulta
Scroll al inicio
Cursos_ciberseguridad
Regístrate en la newsletter

Gracias