Атаки password spraying зросли в 155 разів через прогалини в MFA

Компанія Huntress зафіксувала 155-кратне зростання атак типу password spraying (підбору паролів) протягом першої половини 2026 року. Хоча методи брутфорсу не є новими, причина такого сплеску є актуальною.

Атаки password spraying зросли в 155 разів через прогалини в MFA 1

Одним із головних факторів стала кампанія, спрямована на Azure CLI – інструмент командного рядка, який адміністратори використовують для керування ресурсами Azure та Entra. Трафік надходив з діапазону IPv6, контрольованого інтернет-провайдером LSHIY LLC.

Кампанія розпочалася за кілька місяців до цього, але лише за два тижні в середині червня Huntress зафіксувала понад 81 мільйон спроб входу та 78 успішних компрометацій облікових записів.

Атаки password spraying зросли в 155 разів через прогалини в MFA 2

Потік автентифікації, про який забули

Типовий процес атаки password spraying має знайомий сценарій:

  • 1. Розвідка: Зловмисник збирає дійсні імена користувачів через LinkedIn, вебсайти компаній, витоки даних та фішинг для створення списку цілей.

  • 2. Формування списку паролів: Зловмисник складає короткий список зламаних паролів, поширених паролів на кшталт “Password123”, варіацій назви компанії або сезонних термінів.

  • 3. Масовий підбір паролів: Зловмисник пробує один пароль для кожного облікового запису зі списку цілей. Дотримуючись лімітів блокування, він чекає перед переходом до наступного пароля, використовуючи повільний і поступовий підхід.

  • 4. Отримання доступу: У разі успішного входу зловмисник переходить до бічного переміщення, компрометації корпоративної електронної пошти (BEC), викрадення даних або подальшого крадіжки облікових даних.

Кампанія LSHIY поєднала масштаби password spraying з повторним використанням дійсних пар логін-пароль з попередніх витоків, які ніколи не змінювалися. Це зробило кожну успішну спробу більш цінною, ніж типовий здогад.

Зловмисник також зловживав Resource Owner Password Credentials (ROPC) – застарілим типом надання OAuth, який було вилучено в OAuth 2.1. ROPC було запроваджено для допомоги програмам мігрувати від прямих схем автентифікації до OAuth.

ROPC не підтримує сучасні потоки автентифікації, такі як багатофакторна автентифікація (MFA) або єдиний вхід (SSO). Натомість він надсилає логін і пароль безпосередньо до кінцевої точки /token, без інтерактивного запиту MFA. Для зловмисника повторно використаний пароль, який все ще працює, може стати активною сесією.

Це важливо, оскільки багато з компрометованих компаній впровадили багатофакторну автентифікацію (MFA) через Політику умовного доступу (CAP), але MFA не була налаштована для цього конкретного потоку, який використовували зловмисники.

Як зазначив Ендрю “Spike” Брандт, головний командир розвідки загроз у Huntress: “Хоча ми називаємо це методом авторизації, технічно це метод видавання себе за іншого”.

Huntress не виявила жодної активності після компрометації, пов’язаної з успішними входами в рамках кампанії LSHIY. Річ Мозелескі, керівник відділу продуктів у Huntress, припускає, що зловмисник міг перевіряти облікові дані для продажу в дарквебі.

Пізніше LSHIY припинила атаки з початкового діапазону IP-адрес і підтвердила, що зловмисник використовував їхню послугу “bring-your-own-IP” (BYOIP).

Дізнайтеся, як боротися зі зловмисниками на Tradecraft Tuesday з Huntress

Навички зловмисників розвиваються щодня, тому розберемо їх на Tradecraft Tuesday!

Приєднуйтесь до нас щомісяця для глибокого аналізу навичок зловмисників – без продажів та розмов про продукти. Зареєструйтеся на серію сьогодні або перегляньте попередні випуски. Жодних хитрощів, лише навички.

Зареєструватися на Tradecraft Tuesday

Вечірка BYOIP в IPv6

BYOIP – це легітимна послуга, яка дозволяє клієнтам інтернет-провайдера маршрутизувати трафік через провайдера, використовуючи власні діапазони IP-адрес. BYOIP дозволяє зловмисникам переміщатися між діапазонами IP-адрес і провайдерами, ускладнюючи блокування та виявлення. Така гнучкість може допомогти зловмисникам уникнути виявлення на основі IP-адрес та контролю блокування облікових записів.

Атаки кампанії LSHIY походили з діапазону IPv6 2a0a:d683::/32. IPv6 надає зловмисникам величезний пул адрес для роботи, що ускладнює для захисників блокування невеликої кількості IP-адрес.

Після того, як LSHIY припинила діяльність, спроби підбору паролів спочатку перемістилися до діапазонів IPv6, розміщених на FranTech. Наступна активність з’явилася з 3xK Tech, використовуючи IPv4. Легкість зміни провайдерів перетворює блокування інфраструктури на знайому проблему “вдарити крота” для захисників.

Ці домовленості легко змінювати між провайдерами, що створює знайомий сценарій для мисливців за загрозами у форматі “вдарити крота”.

Масштаб – це слабке місце

Кампанія LSHIY, схоже, не націлена на конкретну галузь. Натомість вона використовує організації, де засоби контролю паролів або політики багатофакторної автентифікації (MFA) залишають прогалини, які можуть експлуатувати зловмисники.

Huntress проаналізувала 23 постраждалі компанії. Вісім не мали MFA. З решти 15, MFA не застосовувалася до спроб входу зловмисника, оскільки політики були обмежені певними програмами або групами користувачів, покладалися на довірені розташування або залишалися в режимі звітування.

Атаки password spraying зросли в 155 разів через прогалини в MFA 3

Результати показують, що навіть за наявності MFA, організаціям потрібно переглядати, як їхні політики умовного доступу масштабуються та застосовуються. Політика може вимагати MFA, але при цьому виключати певних користувачів, програми або методи входу.

Точне налаштування умовного доступу без блокування законних користувачів є складним, і ця складність є однією з причин, чому це продовжує працювати для зловмисників.

Перекрийте кран

Наступні стратегії пом’якшення усувають прогалини, якими користуються ці атаки:

  • Забезпечте дотримання гігієни паролів, розгляньте варіанти без паролів

  • Вимкніть ROPC (або програми, які його використовують) із вашої системи

  • Обмежте застосунок Azure CLI для непривілейованих користувачів

  • Не надавайте пріоритет реагування за обсягом підбору паролів, оскільки найчастіше підбирані орендарі часто найменш скомпрометовані. Натомість надавайте пріоритет за дійсністю облікових даних.

  • Вимагайте MFA для всіх користувачів, усіх хмарних програм та всіх типів клієнтських програм, без винятків. Блокуйте методи автентифікації, які не можуть задовольнити вимогу MFA, включаючи застарілий тип надання ROPC.

  • Використовуйте надійне налаштування умовного доступу, як-от userStrongAuthClientAuthNRequired, для забезпечення сильної автентифікації на рівні клієнта та блокування ROPC.

Як зазначив Мозелескі: “Правильно налаштований та керований умовний доступ – це надзвичайна сила”.

Зловмисники можуть змінювати провайдерів та діапазони IP-адрес швидше, ніж захисники можуть їх заблокувати. Зупиніть це, забезпечивши, щоб один пароль не міг відчинити двері: зберігайте надійні паролі, обмежте доступ до Azure CLI для тих, хто його потребує, та застосовуйте умовний доступ до всіх користувачів, хмарних програм та типів клієнтських програм.

Tradecraft Tuesday: Жодних продуктів. Жодних пропозицій. Лише зламування.

Tradecraft Tuesday надає фахівцям з кібербезпеки глибокий аналіз останніх загроз, векторів атак та стратегій пом’якшення. Кожна щотижнева сесія містить технічні розбори останніх інцидентів, детальний аналіз тенденцій шкідливого програмного забезпечення та актуальні індикатори компрометації (IOC).

Учасники отримують:

  • Детальні звіти про нові кампанії загроз та варіанти програм-вимагачів

  • Методології захисту, засновані на доказах, та методи усунення

  • Пряму взаємодію з аналітиками Huntress для отримання інформації про реагування на інциденти

  • Доступ до дієвих розвідувальних даних про загрози та рекомендацій щодо виявлення

Зареєструватися на Tradecraft Tuesday →

Покращуйте свою захисну позицію за допомогою розвідувальних даних у реальному часі та технічного навчання, спеціально розробленого для тих, хто відповідає за безпеку середовища своєї організації.

  • Облікові дані
  • Кібербезпека
  • Huntress Labs
  • Password Spray
  • Паролі
  • Попередній матеріал
  • Наступний матеріал

Коментарі до цієї статті вимкнено.

  • Атаки password spraying зросли в 155 разів через прогалини в MFA 4

    Microsoft підтверджує збій GitHub по всьому світу

  • Атаки password spraying зросли в 155 разів через прогалини в MFA 5

    Зловмисник стверджує, що викрав 3,6 мільйона записів облікових даних Azure з великих компаній

  • Атаки password spraying зросли в 155 разів через прогалини в MFA 6

    Microsoft працює над виправленням для Defender від нульового дня ShieldBreak

Спонсорські пости

  • Атаки password spraying зросли в 155 разів через прогалини в MFA 7

    Запобігання на основі сигнатур знизилося до 50%. Подивіться, що ще зупиняють ваші засоби контролю.

  • Атаки password spraying зросли в 155 разів через прогалини в MFA 8

    Certighost CVE новий. Привілей, що за ним стоїть, — ні. Дізнайтеся, де ховається ваша.

  • Атаки password spraying зросли в 155 разів через прогалини в MFA 9

    Будьте на крок попереду нових загроз у новому році. Приєднуйтесь до Huntress на щомісячний Tradecraft Tuesday.

  • Атаки password spraying зросли в 155 разів через прогалини в MFA 10

    91% програм ШІ з’явилися за 16 місяців. Отримайте звіт про ризики OAuth від Material

  • Атаки password spraying зросли в 155 разів через прогалини в MFA 11

    Зупиніть атаки AI slopsquatting. Захистіть надходження пакетів з відкритим кодом, перш ніж вони потраплять до вашої збірки.

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з програмного забезпечення для системних адміністраторів
  • Завантаження
  • Посібники з видалення вірусів
  • Посібники
  • База даних стартапів
  • База даних видалення
  • Словник
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник для новачків
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Контакти
  • Надішліть нам пораду!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Етична заява – Розкриття інформації про партнерство

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищено

Вхід

Джерело новини: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *