Campaña masiva de password spraying contra Azure CLI: cómo proteger tus servidores
Campaña masiva de password spraying contra Azure CLI: cómo proteger tus servidores
Una oleada de ataques que no cesaEntre el 12 y el 26 de junio de 2026, una campaña de password spraying dirigida a Azure CLI logró comprometer al meno...
Una oleada de ataques que no cesa
Entre el 12 y el 26 de junio de 2026, una campaña de password spraying dirigida a Azure CLI logró comprometer al menos 78 cuentas en 64 organizaciones. Con más de 81 millones de intentos en dos semanas, este ataque no se basó en fuerza bruta clásica, sino en probar combinaciones de usuario y contraseña obtenidas de filtraciones previas. La estrategia: pocos intentos por cuenta y una distribución masiva entre identidades, lo que dificulta su detección.
En España, muchas pymes y empresas de hosting gestionan sus propios servidores, a menudo con configuraciones de seguridad incompletas. Este incidente demuestra que el perímetro ya no es la red, sino la identidad. Y los atacantes lo saben.
El talón de Aquiles: el flujo ROPC
La clave técnica del ataque fue el abuso del flujo OAuth Resource Owner Password Credentials (ROPC), un mecanismo heredado que OAuth 2.1 desaconseja. ROPC permite validar credenciales y emitir tokens sin pasar por experiencias interactivas, donde suelen aplicarse controles más estrictos como la autenticación multifactor (MFA). Esto significa que incluso organizaciones con MFA activada quedaron expuestas si sus políticas no cubrían este tipo de inicio de sesión o los clientes que permiten autenticación programática.
En el contexto español, donde la normativa RGPD y LOPDGDD exige proteger los datos personales, este tipo de brechas puede tener consecuencias legales y de reputación. Por eso, es crucial revisar las políticas de acceso y asegurarse de que la MFA se exija para todos los usuarios y todas las aplicaciones, incluyendo los flujos no interactivos.
Lecciones para administradores de sistemas
La campaña mostró un patrón claro: compromisos diarios de 2 a 4 cuentas, con un pico el 19 de junio (12 identidades) y otro el 22 de junio (30 identidades en 23 empresas). Esto sugiere que los atacantes ajustaron su cadencia o ampliaron los objetivos. La infraestructura utilizó principalmente IPv6, con actividad concentrada en el rango 2a0a:d683::/32, vinculado al ASN AS32167. Aunque esta huella no identifica al responsable, sí sirve para enriquecer alertas y correlacionar eventos.
Para los administradores de sistemas en Cataluña y el resto de España, la lección es clara: hay que reducir al mínimo el uso de ROPC, bloquearlo cuando sea posible y migrar a flujos modernos compatibles con controles de sesión. También es crítico restringir Azure CLI a quienes realmente lo necesiten, especialmente entre usuarios no administradores.
Cómo centralizar la protección de tus servidores
Ante amenazas como esta, contar con una solución que centralice la protección de tus servidores marca la diferencia. Abuse Shield de ALMC.es permite bloquear automáticamente IPs maliciosas, gestionar fail2ban en múltiples máquinas y mantener un feed de reputación compartido entre todos tus servidores. De esta forma, si un ataque de password spraying intenta acceder a uno de tus sistemas, Abuse Shield detecta el patrón y bloquea las IPs ofensivas en toda tu infraestructura.
Además, al centralizar la gestión, reduces la carga operativa y mejoras la respuesta ante incidentes. Puedes configurar alertas que identifiquen picos de fallos ligados a Azure CLI, endpoints de emisión de tokens o rangos IPv6 anómalos. Y todo ello cumpliendo con la normativa de protección de datos española.
Medidas prácticas para blindar tu infraestructura
- Exigir MFA para todos los usuarios y aplicaciones, incluyendo flujos no interactivos. Revisa que tus políticas de acceso condicional cubran todos los tipos de cliente.
- Reducir o bloquear el uso de ROPC. Migra a flujos modernos como OAuth 2.0 con PKCE, que permiten controles de sesión más robustos.
- Restringir el uso de Azure CLI solo a personal autorizado. Si no es necesario, deshabilítalo para usuarios no administradores.
- Implementar bloqueo inteligente de IPs con herramientas como fail2ban, pero gestionadas de forma centralizada para que la protección sea consistente en todos tus servidores.
- Monitorizar patrones de inicio de sesión: picos de fallos, muchos intentos con pocas contraseñas por cuenta, orígenes IPv6 sospechosos o ASNs anómalos.
- Rotar contraseñas reutilizadas y reforzar las políticas de contraseñas. Si detectas un inicio de sesión exitoso tras un patrón de spraying, inicia la respuesta a incidentes de inmediato.
La identidad es el nuevo perímetro
El repunte de ataques de credential spraying es una tendencia global. En los últimos meses, el volumen observado se ha multiplicado por más de 155 en algunas bases de clientes. Para las empresas de hosting y pymes con servidores propios en España, esto significa que la seguridad debe evolucionar. Ya no basta con un cortafuegos perimetral; hay que proteger la identidad en la nube y on-premise.
Con Abuse Shield, puedes centralizar la protección de tus servidores, compartir inteligencia de amenazas entre todos tus equipos y automatizar el bloqueo de IPs maliciosas. Así, aunque los atacantes prueben credenciales filtradas, tu infraestructura estará preparada para detectar y detener el ataque antes de que cause daño.
Relacionado
- Protege tus servidores con Abuse Shield: centraliza el bloqueo de IPs maliciosas
- Protege tu servidor con Fail2ban gestionado: centraliza el bloqueo de IPs maliciosas
- CVE-2026-55200 en libssh2: riesgo crítico y cómo proteger tus servidores
- Desarrollo web
¿Tus servidores bajo ataque constante?
Centraliza fail2ban y la reputación de IPs en todos tus servidores. Descubre Abuse Shield de ALMC. Contáctanos para una demo personalizada.




