El hacking con IA acelera el password spraying. Aquí te mostramos cómo cerrar la brecha
Jul 21, 2026
Las herramientas de hacking con IA están reduciendo el tiempo entre encontrar un objetivo y acceder como él. El password spraying, ya responsable de la gran mayoría de los ataques de identidad, es la técnica que más se beneficia. Los atacantes usan métodos de hacking con IA para optimizar el tiempo, rotar la infraestructura y personalizar los cebos a una escala que ningún operador humano podría igualar manualmente.
El hacking con IA no inventó el password spraying. Solo le dio un motor más rápido
Password spraying es uno de los ataques menos llamativos que existen. Un atacante selecciona un puñado de contraseñas comunes y las prueba contra una larga lista de cuentas, manteniéndose por debajo de los umbrales de bloqueo para que ningún fallo individual active una alarma. Sin exploits. Sin malware. Solo paciencia y un formulario de inicio de sesión.
El password spraying también es la técnica detrás de la mayoría de los ataques de identidad hoy en día. Hemos explicado por qué en Password spraying: el 97 % de los ataques no hackean, solo inician sesión, y esa matemática no ha cambiado. Lo que ha cambiado es quién puede ejecutar el ataque y qué tan rápido.
Esa es la historia detrás del hacking con IA: no es un tipo de ataque nuevo, sino uno antiguo que se ejecuta a una velocidad y escala que los operadores humanos nunca tuvieron.
Lo que el hacking de IA realmente cambia en una campaña de spray
Una campaña manual de password spray tiene límites naturales. Alguien tiene que elegir la lista de contraseñas, gestionar el tiempo y ajustar cuando una cuenta se bloquea o se activa una defensa. El hacking con IA elimina la mayoría de esos límites.
- Optimización del tiempo. En lugar de adivinar intervalos seguros entre intentos, las herramientas de hacking con IA modelan la política de bloqueo de una organización y regulan las solicitudes justo por debajo del umbral, en miles de cuentas a la vez.
- Rotación de infraestructura. Los atacantes pueden activar y retirar cadenas de proxy automáticamente, por lo que la misma fuente nunca genera suficientes intentos fallidos de inicio de sesión para ser detectada.
- Personalización a gran escala. El mismo enfoque de hacking con IA que hace que los correos electrónicos de phishing sean más convincentes también crea listas de credenciales más inteligentes, extrayendo nombres de empleados, formatos y patrones probables de contraseñas de datos de brechas públicas y perfiles sociales.
La investigación de Netwrix muestra que la brecha ya está costando a las organizaciones
Netwrix Research Lab encuestó a 2,317 profesionales de TI y seguridad en 1,889 organizaciones para el Informe de Seguridad de Datos e Identidad 2026, y el hallazgo principal coincide con lo que el hacking de IA está haciendo a los ataques de identidad en general. Las organizaciones donde la IA amplió significativamente el número de identidades que requieren acceso reportaron una tasa de brechas del 43 % en los últimos 12 meses, en comparación con el 11 % en organizaciones donde la IA no había cambiado materialmente su huella de identidad. Esa es una diferencia de cuatro veces, y no se trata de una cuestión de madurez. El informe encontró que las organizaciones que más apostaron por la IA estaban en realidad más avanzadas en los fundamentos de la identidad. Sin embargo, sufrieron brechas porque la gobernanza diseñada para cambios a ritmo humano no puede seguir el ritmo de las identidades y accesos creados a velocidad de despliegue, la misma velocidad que usa el hacking de IA contra las defensas basadas en contraseñas.
El informe también encontró que el 76 % de las organizaciones no gestionan ni supervisan completamente las identidades no humanas, y solo el 11 % ha alcanzado la preparación total en seguridad de IA.Descargue el informe completo Data and Identity Security Report 2026 para el desglose completo, incluidos los puntos de referencia industriales y regionales.
La detección atrapa el hackeo de IA tarde. La prevención lo detiene en la puerta
El análisis del comportamiento y la detección de amenazas son importantes, y capturan gran parte de lo que supera la primera línea de defensa. Pero en el caso específico del password spraying, la detección ya está un paso atrás. Para cuando una campaña de spraying activa una alerta, el atacante ya ha probado la contraseña. La prevención significa que la contraseña débil o comprometida nunca fue utilizable en primer lugar.
Esa es la capa para la que está diseñado Netwrix Password Policy Enforcer.
Dónde encaja Password Policy Enforcer
Password Policy Enforcer verifica las contraseñas nuevas y existentes contra bases de datos de filtraciones, como Have I Been Pwned, antes de que se establezcan, para que las credenciales ya expuestas en una filtración anterior sean bloqueadas en lugar de convertirse en el objetivo del ataque masivo de la próxima semana. Añade protección con diccionario y patrones para detectar palabras comunes, sustituciones y los patrones predecibles que los atacantes prueban primero, además de reglas de complejidad personalizadas por usuario, grupo o unidad organizativa.
Debido a que se ejecuta en el controlador de dominio en entornos de Active Directory, la aplicación de la política ocurre en el momento en que la contraseña se crea o cambia realmente, no después. Las plantillas de cumplimiento integradas para CIS, NIST, HIPAA y PCI DSS significan que la misma política que bloquea un intento de spray también cumple con la auditoría. Y la retroalimentación en tiempo real informa a los usuarios por qué se rechazó una contraseña, por lo que la corrección ocurre en el primer intento en lugar de generar un ticket de soporte.
Bloquee credenciales débiles, reutilizadas y comprometidas con Netwrix Password Policy Enforcer
Descargar prueba gratuitaLa política de contraseñas detiene la puerta principal. Data Classification limita lo que hay detrás
Password Policy Enforcer está diseñado para evitar que un intento de ataque masivo tenga éxito, pero ningún control único cierra todos los caminos. Si un atacante entra a través de un correo de phishing, una brecha de un tercero o un canal que Password Policy Enforcer no cubre, lo que sucede a continuación depende de lo que esa cuenta pueda alcanzar y cuán expuesta esté.
Ahí es donde entra Netwrix Data Classification. Descubre y clasifica continuamente datos sensibles en servidores de archivos, SharePoint, Microsoft 365 y repositorios en la nube, para que los equipos de seguridad sepan dónde se encuentran realmente los datos regulados y de alto riesgo antes de un incidente, no después. También señala datos redundantes, obsoletos y triviales para su limpieza, reduciendo la cantidad de datos expuestos que un atacante podría encontrar en primer lugar. A partir de ahí, alimenta esa clasificación a las herramientas de gobernanza de acceso y DLP posteriores, proporcionando a esos sistemas lo que necesitan para restringir permisos y controles sobre lo que realmente es sensible en lugar de aplicarlos ciegamente a todo.
Password Policy Enforcer y Data Classification resuelven problemas diferentes. Uno evita que una contraseña robada o adivinada funcione. El otro se asegura de que, si una cuenta se ve comprometida de todos modos, haya menos datos sensibles al alcance y mejor información sobre exactamente dónde están. Juntos reducen ambos extremos del ataque: menos credenciales válidas y datos sensibles clasificados antes de que un atacante los encuentre.
El hacking con IA aumenta la velocidad del ataque, no la dificultad para defenderse. Los fundamentos siguen siendo los mismos: aplicar una buena higiene de credenciales y saber dónde se encuentran los datos sensibles. Si se hacen bien ambos, la velocidad del atacante deja de ser una ventaja.
Preguntas frecuentes
Compartir en
Aprende más
Acerca del autor
Dan Piazza
Gerente de Gestión de Producto
Dan Piazza es Gerente de Gestión de Producto en Netwrix, responsable de múltiples productos Endpoint, DSPM y Directory. Ha trabajado en roles técnicos desde 2013, con una pasión por la ciberseguridad, la protección de datos, la automatización y el código. Antes de su puesto actual, trabajó como Gerente de Producto e Ingeniero de Sistemas para una empresa de software de almacenamiento de datos, gestionando e implementando soluciones B2B tanto de software como de hardware.
Aprende más sobre este tema
Bóveda de contraseñas autohospedada: por qué los equipos de seguridad están recuperando las llaves
Tu navegador no es una bóveda. Por favor, deja de darle las llaves.
Cómo crear, cambiar y probar contraseñas usando PowerShell
Usando Windows Defender Credential Guard para proteger credenciales Privileged
¿Qué es Microsoft LAPS: Cómo puede mejorar su seguridad?