El costo oculto de las cuentas de servicio con permisos excesivos
Oct 8, 2026
Las cuentas de servicio, las integraciones de aplicaciones y los agentes de IA a menudo tienen más acceso que cualquier persona, y son revisados al final. Esto les da uno de los mayores radios de impacto en el entorno, lo que significa que pueden alcanzar más si se ven comprometidos. Las brechas de Uber y Cloudflare y la campaña Salesloft Drift contra clientes de Salesforce muestran cómo los atacantes explotan estas cuentas. Revísalas para detectar accesos abiertos, obsoletos, huérfanos y privilegiados, y luego reduce el acceso a lo que realmente usan.
Su usuario más poderoso no es una persona
Cuando los equipos limpian el acceso, generalmente comienzan con las personas, como el contratista cuyo proyecto terminó, el empleado que cambió de rol o el administrador con más derechos de los que necesita. Ese es un buen punto de partida, pero deja fuera una gran parte del panorama. Las cuentas de servicio y las integraciones de aplicaciones a menudo tienen un acceso más amplio a datos sensibles que cualquier persona individual, y suelen ser lo último que alguien revisa. En un entorno poco higiénico, una cuenta de servicio todopoderosa puede convertirse en la forma más fácil de entrar.
Por qué las revisiones de acceso comienzan y terminan con las personas
Las personas siempre han sido los actores más conocidos en una brecha. A menudo son la forma en que los atacantes entran: mediante phishing, contraseñas robadas y ingeniería social. También son una ruta común para que los datos salgan, ya sea que un interno copie archivos al salir o que un atacante use una cuenta comprometida para extraer datos. Verizon's 2026 Data Breach Investigations Report encontró que el elemento humano estuvo involucrado en el 62 % de las brechas. Por eso tiene sentido que las revisiones de acceso, las listas de verificación de offboarding y los proyectos de mínimo privilegio se construyeran alrededor de las cuentas de usuario.
Las cuentas de servicio rara vez encajan en ese proceso. Se crean para que algo funcione, a menudo con amplios derechos para que nada falle, y luego nadie las administra. Cuando la persona que la configuró se va, la cuenta permanece, y los equipos dudan en cambiarla porque no saben qué podría fallar. Así que, cuando revisan el acceso, las cuentas de servicio son un objetivo secundario en el mejor de los casos.
Por qué las cuentas de servicio son un objetivo atractivo
Las identidades de máquinas superan a las identidades humanas en una proporción de 82 a 1, según CyberArk's 2025 Identity Security Landscape, y casi la mitad de ellas tienen acceso sensible o privilegiado. Funcionan las 24 horas, generalmente no pueden usar MFA y a menudo mantienen la misma contraseña durante años.
En Active Directory, los atacantes tienen una técnica dirigida directamente a ellos. Cualquier usuario de dominio puede solicitar un ticket de servicio Kerberos para una cuenta con un nombre principal de servicio (SPN), y parte de ese ticket está cifrada con una clave derivada de la contraseña de la cuenta de servicio. Un atacante puede tomar el ticket sin conexión y descifrarlo sin volver a tocar la cuenta. La técnica se llama Kerberoasting (MITRE ATT&CK T1558.003). Funciona mejor contra el tipo de cuenta de servicio que la mayoría de los entornos tienen: una contraseña antigua que nunca rota, con cifrados antiguos como RC4 aún habilitados.
Las cuentas de servicio no siempre son no humanas en la práctica. Los administradores inician sesión con ellas para realizar trabajo manual, comparten un conjunto de credenciales entre un equipo o reutilizan una sola cuenta para varias aplicaciones. El OWASP Non-Human Identities Top 10 nombra ambos problemas: identidades no humanas con privilegios excesivos (NHI5) y uso humano de identidades no humanas (NHI10). Cuando una persona trabaja a través de una cuenta de servicio, se pierde el control de quién hizo qué.
Cómo se ve esto en brechas reales
Uber, 2022. Un atacante engañó a un contratista para que aprobara una solicitud de MFA y accedió a la red interna. En un recurso compartido de red, encontraron scripts de PowerShell con credenciales de administrador codificadas para la herramienta de Privileged Access Management de Uber. Eso abrió la puerta a AWS, Google Cloud, Google Drive, Slack y más.
Cloudflare, 2023. Tras la brecha de Okta, Cloudflare rotó miles de credenciales pero pasó por alto un token de servicio y tres credenciales de cuenta de servicio que el equipo creía que no se usaban. Una era una cuenta de servicio Smartsheet con acceso administrativo a Jira. Los atacantes las usaron para acceder a los sistemas Confluence, Jira y Bitbucket de Cloudflare.
Salesloft Drift, 2025. Los atacantes robaron tokens OAuth de la integración del chatbot Drift y los usaron para exportar datos de entornos Salesforce en más de 700 organizaciones.
En cada caso, el acceso más dañino provino de una identidad no humana con más alcance del que nadie vigilaba.
Cuatro problemas de acceso ocultos en tus cuentas de servicio
Las cuentas de servicio tienen los mismos problemas de acceso que las personas. Simplemente son más difíciles de detectar porque nadie las está buscando.
- Acceso abierto. Las carpetas y recursos compartidos de los que depende una cuenta de servicio suelen estar abiertos ampliamente para que la aplicación nunca tenga un error de permisos, y permanecen así. Los datos abiertos a toda la empresa también están abiertos a cualquier cuenta comprometida.
- Acceso obsoleto e inactivo. La aplicación fue retirada, pero la cuenta sigue habilitada y conserva sus derechos. Una cuenta que nadie ha usado en un año sigue funcionando para cualquiera que tenga sus credenciales.
- Acceso huérfano. La persona que creó la cuenta se fue, o el sistema al que servía desapareció. Nadie puede decir para qué es la cuenta, por lo que nunca se elimina.
- Acceso privilegiado y excesivo. Las cuentas de servicio a menudo se agregan a grupos de administradores o se les otorga Control total "para que funcione." Incluso sin derechos de administrador, la mayoría tiene mucho más acceso del que su trabajo requiere.
Cada uno de estos amplía el radio de impacto de la cuenta. Juntos, convierten una sola contraseña en acceso a gran parte de sus datos sensibles.
La IA agentiva eleva las apuestas
Los agentes de IA y copilotos también son identidades no humanas. Actúan con los permisos que se les otorgan, a menudo mediante una cuenta de servicio o una concesión OAuth. Si un agente funciona bajo una cuenta que puede leer cada recurso compartido de archivos, puede leer y potencialmente exponer todos ellos. A medida que las organizaciones conectan más herramientas de IA a sus datos, el número de identidades no humanas seguirá creciendo, al igual que el costo de gestionar mal sus permisos.
Cómo incluir cuentas de servicio en tu higiene de acceso
- Cree un inventario. En Active Directory, las cuentas con un SPN son un buen punto de partida. Luego agregue registros de aplicaciones Entra ID, integraciones SaaS y tokens API.
- Asigne un propietario a cada cuenta que pueda explicar su función y aprobar los cambios.
- Mapee el acceso efectivo. Verifique a qué puede acceder cada cuenta mediante membresías de grupo y herencia rota, con un enfoque en datos sensibles. Trabaje en ambas direcciones: qué cuentas pueden acceder a un recurso compartido sensible y a qué puede acceder una cuenta dada.
- Ajuste el tamaño según el uso real. Compare lo que la cuenta puede acceder con lo que ha utilizado. Eliminar el acceso no utilizado conlleva el menor riesgo de causar problemas.
- Revise las integraciones SaaS donde se encuentran. Los permisos OAuth suelen gestionarse en la consola de administración de cada plataforma o en su proveedor de identidad.
- Fortalezca las credenciales. Cambie las contraseñas antiguas, elimine las credenciales hardcoded de scripts y comparticiones de archivos, y desactive RC4 donde pueda.
- Vigile el uso humano, como inicios de sesión interactivos o accesos desde estaciones de trabajo.
- Agregue cuentas de servicio a sus revisiones regulares de derechos, con el mismo calendario que las personas.
No pienses solo en las personas
Toda identidad que pueda acceder a datos sensibles, humana o no, forma parte de tu superficie de ataque, y las cuentas de servicio suelen ser la parte más amplia. La próxima vez que realices una revisión de accesos, sigue los mismos pasos para tus cuentas de servicio.
Para las cuentas de servicio en Active Directory y en sus servidores de archivos, Netwrix Access Analyzer cubre los pasos de inventario, mapeo y revisión. Identifica las cuentas de servicio, muestra cuándo fue la última vez que estuvieron activas y señala las vulnerables a Kerberoasting. Calcula el acceso efectivo en servidores de archivos, SharePoint y Active Directory. Puede ver ese acceso desde cualquiera de las dos direcciones: comenzar con una carpeta para ver qué cuentas pueden acceder a ella, o con cualquier cuenta, humana o de servicio, para ver todo lo que puede acceder. Desde allí, el Access Information Center permite a los propietarios de recursos realizar revisiones regulares de derechos y decidir qué conservar, eliminar o cambiar.
Vea qué cuentas pueden acceder a sus datos sensibles. Solicite una demostración de Netwrix Access Analyzer.
Compartir en
Aprende más
Acerca del autor
Dennis Chen
Gerente de Producto Experto
Aprende más sobre este tema
NIST CSF 2.0: Qué hay de nuevo en el Cybersecurity Framework
Leyes de Privacidad de Datos por Estado: Diferentes Enfoques para la Protección de la Privacidad
Ejemplo de Análisis de Riesgos: Cómo Evaluar los Riesgos
¿Qué es la gestión de registros electrónicos?
Expresiones Regulares para Principiantes: Cómo Empezar a Descubrir Datos Sensibles