Екипът за изследвания на сигурността на Datadog установи кампания с напасване на пароли (password-spraying), насочена срещу AWS root профили в повече от 150 организации между 24 юли и 23 август 2026 г., изразена в многократни неуспешни опити за вход в конзолата срещу профили с високи привилегии.

Потребителят AWS root е първоначалният идентификатор, създаден при регистрацията на AWS профил. Той разполага с неограничен достъп до облачните ресурси, настройките на профила, информацията за фактуриране и чувствителни административни функции. Компрометиран root профил би дал на даден атакуващ пълен контрол върху AWS средата на организацията.

Datadog установи, че повечето организации са регистрирали само малък брой опити за вход. Медианният брой неуспешни опити на организация е бил два. В същото време някои жертви са засекли до осем опита в рамките на едномесечната кампания.

Изследователите не са установили успешни автентикации, което показва, че няма доказателства кампанията да е довела до потвърдено компрометиране на AWS профили.

Атакуващите са използвали метода за напасване на пароли — тактика, при която авторите на заплахи изпробват ограничен набор от често използвани или изтекли пароли срещу голям брой профили.

Този подход е предназначен да избегне блокирането на профили, което обикновено се случва при традиционните атаки с груба сила (brute-force), насочени към един-единствен профил.

Два низа на потребителски агент (user-agent) в браузъра са били многократно свързвани с активността. Единият е имитирал по-стара версия на браузъра Microsoft Edge, базирана на Chrome версия 85, докато другият е имитирал Firefox версия 120.

Използването на тези идентификатори може да помогне на екипите по защита да търсят в дневниците за свързани опити за автентикация. Въпреки това стойностите на user-agent могат лесно да бъдат фалшифицирани от атакуващите.

Кампанията се е осланяла и на прокси инфраструктура. Входящите IP адреси са били разпределени в множество държави и автономни системи, което прави географското блокиране по-малко ефективно.

Услугите за разузнаване на заплахи са идентифицирали инфраструктурата като хостинг услуги, жилищни проксита (residential proxies) или подобни системи, които обикновено се използват за скриване на източника на злонамерен трафик.

Изследователите от Datadog отбелязват, че засегнатите организации не показват ясен модел. Жертвите обхващат множество сектори и държави, което подсказва, че киберпрестъпниците вероятно са използвали широк списък от потенциални имейл адреси на AWS root профили, вместо да се фокусират върху конкретен отрасъл.

Операцията е забележителна, тъй като опитите за вход в AWS root конзолата изискват имейл адреса на профила. Това предполага, че атакуващите може да са се сдобили с имейлите на root профилите чрез изтичане на данни, публични регистри, фишинг или друго разузнаване.

Друга възможност е атакуващият да е тествал голям брой корпоративни имейл адреси, докато не бъде идентифициран валиден AWS root профил.

Профилите AWS root са изключително чувствителни цели, тъй като могат да извършват действия, недостъпни за обикновените IAM потребители. AWS обаче въведе по-строги защити за root профилите.

От юни 2025 г. AWS IAM налага двуфакторна/многофакторна автентикация (MFA) за root потребители във всички типове профили, с 35-дневен гратисен период след първия опит за вход в конзолата.

MFA може да предотврати превземането на профил дори ако атакуващият разполага с правилната парола. Организациите обаче не трябва да разглеждат MFA като единствен контрол за сигурност.

Екипите по сигурност трябва да преглеждат дневниците на AWS CloudTrail за събития от тип ConsoleLogin на ниво root, особено неуспешни опити, използващи идентифицираните Chrome/Edge и Firefox user-agent низове. Те трябва също така да настроят предупреждения за директни влизания на root, root API активност, промени в идентификационните данни на root и необичайни сесии с привилегирован достъп.

Организациите трябва да минимизират рутинното използване на root данни за достъп, да активират централизиран root достъп, където е възможно, да прилагат политики за контрол на услугите (SCP), които ограничават директната root активност в профилите на членовете, и да защитават root данните за достъп до управляващия профил с надеждна, защитена от фишинг хардуерна многофакторна автентикация.