Uma campanha de password spraying mirou contas root da AWS em mais de 150 organizações entre 24 de julho e 23 de agosto de 2026. Os ataques envolveram tentativas repetidas de login contra identidades com privilégios máximos na nuvem.
A conta root é criada junto com cada conta AWS e possui acesso completo a recursos, configurações, faturamento e funções administrativas sensíveis. Um comprometimento bem-sucedido poderia dar amplo controle sobre o ambiente.
Os pesquisadores registraram uma mediana de duas tentativas por organização, enquanto alguns alvos receberam até oito. Nenhuma autenticação bem-sucedida ligada à campanha foi identificada até agora.
No password spraying, criminosos testam um pequeno conjunto de senhas comuns ou previamente vazadas contra muitas contas. A estratégia reduz o volume de tentativas por usuário e pode dificultar mecanismos tradicionais de bloqueio.
Os ataques utilizaram proxies distribuídos por diferentes países e redes, incluindo infraestrutura de hospedagem e proxies residenciais. Também foram observados user agents que simulavam versões antigas do Microsoft Edge e Firefox.
Para tentar acessar uma conta root pela console, o invasor precisa conhecer o endereço de e-mail associado. Isso indica que os operadores podem ter obtido essas informações em vazamentos, pesquisas anteriores ou testado listas de endereços corporativos.
Desde junho de 2025, a AWS exige MFA para usuários root, o que aumenta a dificuldade de tomada de conta mesmo quando a senha é descoberta. A empresa também recomenda evitar o uso cotidiano da identidade root e não criar chaves de acesso permanentes para ela.



