
Los ataques para adivinar contraseñas se multiplicaron por 155 en lo que va de 2026
(el problema es el MFA mal configurado)
Un informe de la firma de seguridad Huntress reveló que los ataques de “password spraying” (probar una misma contraseña contra muchas cuentas distintas para no activar los bloqueos por intentos fallidos) crecieron 155 veces en el primer semestre del año. La compañía detectó una campaña bautizada LSHIY que en apenas dos semanas de junio lanzó 81 millones de intentos de acceso contra 23 organizaciones y logró comprometer 78 cuentas.
Cómo esquivan la verificación en dos pasos
Lo llamativo no es la técnica en sí, que existe hace años, sino cómo la están esquivando: los atacantes usan Resource Owner Password Credentials, un método de OAuth ya considerado obsoleto que manda las credenciales directo a un endpoint sin pasar por la verificación en dos pasos. Huntress encontró que, de las organizaciones afectadas, ocho directamente no tenían MFA activado y las quince restantes sí lo tenían, pero mal configurado: cubría algunas aplicaciones o ubicaciones y dejaba afuera justo el flujo que los atacantes terminaron usando.
El error más común, según los investigadores
Según Andrew Brandt, uno de los investigadores de Huntress, el error más común es asumir que activar el doble factor en el panel principal alcanza para estar protegido, cuando en realidad hay que revisar que cubra cada método de inicio de sesión posible, incluyendo accesos programáticos y herramientas de línea de comandos como Azure CLI. La recomendación puntual es desactivar ROPC si no se usa, restringir los accesos administrativos y exigir MFA sin excepciones para todas las cuentas cloud, no solo para las de usuarios finales.
Una advertencia para toda empresa con cuentas en la nube
El caso sirve como recordatorio para cualquier empresa que gestione cuentas en la nube: tener MFA activado no sirve de mucho si queda algún camino de acceso sin cubrir, y los atacantes ya lo están buscando de manera sistemática.


