El password spraying es un ataque de fuerza bruta en el que un delincuente prueba un puñado de contraseñas muy comunes contra una amplia lista de nombres de usuario, en lugar de bombardear una sola cuenta con miles de intentos. Al distribuir unas pocas contraseñas débiles — como "Invierno2026!" o "Empresa123" — entre cientos o miles de cuentas, los atacantes pasan desapercibidos ante las políticas de bloqueo que normalmente se activarían tras algunos intentos fallidos en una misma cuenta.
La técnica se ha disparado en 2026. La firma de seguridad Huntress documentó un aumento de 155x en los ataques de password spraying durante el primer semestre del año, incluida una sola campaña que generó más de 81 millones de intentos de inicio de sesión en aproximadamente dos semanas y comprometió decenas de cuentas en decenas de organizaciones. Lo alarmante del aumento no es su sofisticación — el password spraying es antiguo y simple — sino su escala, su automatización y el hecho de que sigue funcionando contra empresas que se creían protegidas.
Para los gerentes de TI y los CIO, el password spraying es relevante porque ataca la capa de identidad, que se ha convertido silenciosamente en el principal campo de batalla de la seguridad empresarial. Los atacantes ya no necesitan vulnerar un firewall cuando pueden simplemente iniciar sesión con credenciales válidas. Por eso un programa de ciberseguridad gestionada moderno trata la identidad como el nuevo perímetro, monitoreando los eventos de autenticación en tiempo real en lugar de confiar únicamente en el borde de la red.
La razón por la que el password spraying sigue teniendo éxito en 2026 es que muchas empresas tienen habilitada la autenticación multifactor (MFA) pero dejan abiertas las rutas de autenticación heredada. La MFA solo protege los flujos de inicio de sesión que realmente cubre. Cuando un protocolo antiguo evita la solicitud de inicio de sesión interactivo, la MFA nunca tiene la oportunidad de desafiar al atacante.
El ejemplo más claro es Resource Owner Password Credentials (ROPC), una concesión heredada de OAuth que quedó obsoleta en OAuth 2.1. ROPC envía el usuario y la contraseña directamente al endpoint de token sin ninguna solicitud interactiva, por lo que no admite ni MFA ni inicio de sesión único. En la campaña de 81 millones de intentos, los atacantes abusaron precisamente de este flujo mediante una herramienta de línea de comandos ampliamente utilizada. Muchas de las organizaciones afectadas tenían MFA desplegada, pero sus Políticas de Acceso Condicional nunca se configuraron para cubrir la ruta ROPC — un punto ciego que convirtió a un tenant "protegido" en una puerta abierta.
Este es un problema de gobernanza tanto como técnico. Las empresas acumulan protocolos heredados, cuentas de servicio y herramientas de línea de comandos a lo largo de años de crecimiento, y pocas mantienen un inventario completo de cada ruta de autenticación hacia su entorno de Microsoft 365 e identidad. La reutilización de contraseñas agrava el riesgo: cuando la misma contraseña débil protege el correo, la VPN y las consolas en la nube, un solo spray exitoso puede propagarse por toda la empresa. Cerrar estas brechas requiere visibilidad sobre cómo, y mediante qué protocolos, los usuarios se autentican realmente — algo que un centro de operaciones de seguridad está diseñado para proporcionar.
El password spraying funciona invirtiendo el modelo tradicional de fuerza bruta: en lugar de muchas contraseñas contra una cuenta, los atacantes usan una contraseña contra muchas cuentas y luego rotan lentamente para evitar la detección. Comprender la secuencia ayuda a las empresas a saber dónde intervenir.
Primero, los atacantes recopilan nombres de usuario — a menudo simplemente direcciones de correo corporativas extraídas de redes sociales, filtraciones de datos o el propio sitio web de la empresa, ya que la mayoría de las organizaciones usan un formato predecible nombre.apellido. Segundo, seleccionan un pequeño conjunto de contraseñas de alta probabilidad basadas en estaciones del año, equipos deportivos, nombres de empresas y el idioma local. Tercero, eligen un punto de entrada que evita la MFA, como un protocolo heredado, una API o una herramienta de línea de comandos que puede automatizarse para operar a gran volumen.
Cuarto, ejecutan el spray: cada contraseña se prueba una vez por cuenta en toda la lista, y luego la herramienta hace una pausa antes de la siguiente contraseña para mantenerse por debajo de los umbrales de bloqueo y los límites de velocidad. Quinto, cuando un inicio de sesión tiene éxito, el atacante valida la sesión, escala privilegios y se mueve lateralmente — leyendo correos, extrayendo datos o instalando reglas de reenvío y concesiones de OAuth para mantener la persistencia.
La lección defensiva es que cada etapa es detectable. Un patrón de inicios de sesión fallidos individuales distribuidos entre cientos de cuentas, la autenticación desde geografías inusuales o un pico en las solicitudes de tokens heredados son señales de alta fiabilidad. Un modelo de acceso zero trust que verifica cada solicitud — combinado con monitoreo continuo — detecta el spray antes de que se convierta en una brecha.
Las empresas que cierran sus brechas de autenticación heredada y de MFA obtienen mucho más que protección contra una única técnica de ataque: construyen una postura de seguridad resiliente y centrada en la identidad que genera beneficios en todo el negocio. El primer beneficio es la reducción directa del riesgo: deshabilitar los protocolos heredados y aplicar el Acceso Condicional a cada flujo de inicio de sesión elimina exactamente los puntos ciegos que explotaron las campañas de 2026.
El segundo beneficio es la visibilidad operativa. Cuando la autenticación se monitorea las 24 horas, los equipos de seguridad ven los ataques de credenciales mientras ocurren y pueden responder en minutos, en lugar de descubrir una brecha semanas después. Un servicio de detección y respuesta gestionada convierte los registros de autenticación en alertas priorizadas y accionables, de modo que los equipos internos reducidos no tengan que clasificar millones de eventos manualmente.
El tercer beneficio es la continuidad del negocio y el cumplimiento normativo. Las brechas basadas en credenciales están entre los incidentes más costosos y disruptivos que puede sufrir una empresa, y los reguladores exigen cada vez más controles de identidad demostrables. Una cobertura sólida de MFA, la autenticación resistente al phishing y el monitoreo documentado ayudan a cumplir marcos como ISO 27001 y SOC 2, al tiempo que reducen las primas de los ciberseguros.
Por último, cerrar estas brechas favorece un crecimiento seguro. A medida que las organizaciones adoptan plataformas en la nube, el trabajo remoto y las comunicaciones unificadas, una base de identidad reforzada les permite expandirse con confianza. Combinar esa base con servicios de TI gestionados y respaldo en la nube resilientes garantiza que, incluso si una cuenta se ve comprometida, el negocio pueda recuperarse rápida y completamente.
HIT Communications ayuda a empresas de América Latina, Estados Unidos y Europa a cerrar las brechas de identidad antes de que los atacantes las encuentren. Con más de 30 años de experiencia en conectividad empresarial, telefonía y seguridad, HIT combina la experiencia en redes, comunicaciones y ciberseguridad necesaria para defender el perímetro de identidad moderno de extremo a extremo.
Los servicios de ciberseguridad gestionada de HIT — que incluyen un centro de operaciones de seguridad 24/7, SIEM y detección y respuesta gestionada — brindan a las empresas visibilidad continua de la actividad de autenticación, de modo que las campañas de password spraying y credential stuffing se detecten en tiempo real. Para las organizaciones que se estandarizan en Microsoft, las soluciones de Microsoft Teams y telefonía en la nube de HIT se implementan con las mejores prácticas de identidad integradas, y su conectividad SASE y zero trust aplica el acceso de mínimo privilegio en cada sede y usuario.
Como HIT ofrece conectividad, voz y seguridad como un portafolio integrado, las empresas obtienen un único aliado responsable de toda la superficie de ataque, en lugar de un mosaico de proveedores que deja brechas entre ellos.
El aumento de 155x del password spraying en 2026 es una señal clara: la capa de identidad es ahora la frontera más disputada de la empresa, y la autenticación heredada es la grieta por la que se cuelan los atacantes. La buena noticia es que las soluciones son bien conocidas: deshabilitar los protocolos obsoletos, extender la MFA y el Acceso Condicional a cada flujo de inicio de sesión, exigir contraseñas fuertes y únicas, y monitorear la autenticación de forma continua.
Las organizaciones que actúen ahora, antes de que un spray encuentre su punto ciego, evitarán el costo y la disrupción de una brecha basada en credenciales. Las que esperen están apostando a que los atacantes que ejecutan decenas de millones de intentos automatizados de inicio de sesión simplemente las pasarán por alto.
Si no está seguro de que todas las rutas de autenticación hacia su entorno estén cubiertas, esa es exactamente la brecha que conviene cerrar primero. Contacte a HIT Communications para revisar su postura de seguridad de identidad, cerrar sus brechas de autenticación heredada e implementar monitoreo continuo antes de que comience la próxima campaña.

Descubre cómo podemos transformar tu empresa. ¡Habla con uno de nuestros expertos ahora!
Contáctanos