Компанія Huntress зафіксувала 155-кратне зростання атак типу password spraying (підбору паролів) за першу половину 2026 року. Хоча атаки методом перебору не є новими, механізм, що спричинив це сплеск, виявився доволі винахідливим.
Одним із основних чинників було розгортання кампанії, спрямованої на Azure CLI від Microsoft — інструменту командного рядка, який адміністратори використовують для керування ресурсами Azure та Entra. Трафік походив з діапазону IPv6, яким володіє інтернет-провайдер LSHIY LLC.
Хоча кампанія розпочалася за кілька місяців до цього, лише в середині червня Huntress зафіксувала понад 81 мільйон спроб входу, пов’язаних із цією кампанією, та 78 компрометацій облікових записів за двотижневий період.
Потік автентифікації, про який забули
Типова атака password spraying слідує знайомому шаблону:
-
1. Розвідка: Зловмисник збирає дійсні імена користувачів через LinkedIn, веб-сайти компаній, бази даних витоків даних та фішинг для створення списку цілей.
-
2. Створення списку паролів: Зловмисник складає короткий список зламаних паролів, поширених паролів на кшталт “Password123”, варіацій назви компанії або сезонних термінів.
-
3. Перебір за акаунтами: Зловмисник намагається підібрати один пароль для кожного облікового запису в списку цілей. Дотримуючись лімітів блокування, він чекає перед тим, як перейти до наступного пароля, використовуючи повільний і низькоінтенсивний підхід.
-
4. Отримання плацдарму: У разі отримання доступу зловмисник переходить до бокового пересування, компрометації корпоративної електронної пошти (BEC), викрадення даних або подальшого викрадення облікових даних.
Кампанія LSHIY поєднала масштаб password spraying із повторним використанням дійсних пар “ім’я користувача та пароль” з попередніх витоків, які ніколи не були змінені. Це робило кожну успішну спробу більш цінною, ніж типовий здогад.
Зловмисник також зловживав Resource Owner Password Credentials (ROPC) — застарілим типом авторизації OAuth, який був вилучений в OAuth 2.1. ROPC було запроваджено для допомоги програмам у переході від прямої автентифікації до OAuth.
ROPC не підтримує сучасні потоки автентифікації, такі як багатофакторна автентифікація (MFA) або єдина вхідна система (SSO). Натомість він надсилає ім’я користувача та пароль безпосередньо до кінцевої точки /token, без інтерактивного запиту MFA. Для зловмисника повторно використаний пароль, який все ще працює, може стати активною сесією.
Це важливо, оскільки багато скомпрометованих компаній впровадили багатофакторну автентифікацію (MFA) через Політику умовного доступу (CAP), але MFA не була налаштована для цього конкретного потоку, який використовували зловмисники.
Як зазначив Ендрю “Спайк” Брандт, провідний командир інцидентів з розвідки загроз у Huntress:
«Хоча ми називаємо це методом авторизації, технічно це метод видавання себе за іншого».
Huntress не спостерігала жодної активності після компрометації, пов’язаної з успішними входами в систему кампанії LSHIY. Річ Мозелескі, провідний менеджер з продуктів у Huntress, припускає, що зловмисник міг перевіряти облікові дані для їх подальшого перепродажу в даркнет.
Пізніше LSHIY припинила атаки з початкового діапазону IP-адрес і підтвердила, що зловмисник використовував їхню послугу “приведи власний IP” (BYOIP).
Дізнайтеся, як боротися зі зловмисниками на Tradecraft Tuesday від Huntress
Інструменти зловмисників постійно розвиваються, тож розберемо їх на Tradecraft Tuesday!
Приєднуйтесь до нас щомісяця для поглибленого аналізу методів роботи зловмисників — без продажів чи розмов про продукти. Зареєструйтеся на серію сьогодні або перегляньте попередні випуски. Жодних хитрощів, тільки методи роботи.
Зареєструватися на Tradecraft Tuesday
Вечірка BYOIP з IPv6
BYOIP — це законна послуга, яка дозволяє клієнтам інтернет-провайдера маршрутизувати трафік через провайдера, використовуючи власні діапазони IP-адрес. BYOIP дозволяє зловмисникам переміщатися між діапазонами IP-адрес та провайдерами, що ускладнює блокування та виявлення. Така гнучкість може допомогти зловмисникам уникнути блокування на основі IP-адрес та контролю блокування облікових записів.
Атаки з кампанії LSHIY походили з діапазону IPv6 2a0a:d683::/32. IPv6 надає зловмисникам величезний пул адрес для роботи, що ускладнює для захисників покладання на блокування невеликої кількості IP-адрес.
Після того, як LSHIY припинила початкову діяльність, спроби сканування спочатку перемістилися на діапазони IPv6, розміщені FranTech. Подальша активність з’явилася від 3xK Tech з використанням IPv4. Легкість зміни провайдерів перетворює блокування інфраструктури на знайому проблему “вдарив крота” для захисників.
Ці схеми легко змінювати між провайдерами, що створює знайомий сценарій полювання на загрози типу “вдарив крота” для захисників.
Масштаб — слабке місце
Кампанія LSHIY, схоже, не націлена на конкретну галузь. Натомість вона використовує організації, де елементи контролю паролів або політики багатофакторної автентифікації (MFA) залишають прогалини, які зловмисники можуть експлуатувати.
Huntress проаналізувала 23 постраждалі компанії. Вісім не мали MFA. З решти 15, MFA не застосовувалася до спроб входу зловмисника, оскільки політики обмежувалися певними програмами або групами користувачів, покладалися на довірені розташування або залишалися в режимі звітування.
Результати показують, що навіть за наявності MFA організаціям необхідно переглядати, як їхні політики умовного доступу масштабуються та застосовуються. Політика може вимагати MFA, але при цьому виключати певних користувачів, програми або методи входу.
Точне налаштування умовного доступу без блокування легітимних користувачів є складним завданням, і ця складність є однією з причин, чому це продовжує працювати для зловмисників.
Перекрити кран
Наступні стратегії пом’якшення наслідків закривають прогалини, якими користуються ці атаки:
-
Забезпечте дотримання гігієни паролів, розгляньте варіанти без паролів.
-
Вимкніть ROPC (або програми, які його використовують) із вашої системи.
-
Обмежте програму Azure CLI для користувачів, які не є адміністраторами.
-
Не пріоритезуйте реагування за обсягом сканування, оскільки найчастіше скановані орендарі часто найменш скомпрометовані. Пріоритезуйте за дійсністю облікових даних.
-
Вимагайте MFA для всіх користувачів, усіх хмарних програм та всіх типів клієнтських програм, без винятків. Блокуйте методи автентифікації, які не можуть задовольнити вимогу MFA, включаючи застарілий grant ROPC.
-
Використовуйте сильний параметр умовного доступу, як-от userStrongAuthClientAuthNRequired, для забезпечення сильної автентифікації на рівні клієнта та блокування ROPC.
Як зазначив Мозелескі, “Правильно налаштований та керований умовний доступ — це суперсила”.
Зловмисники можуть змінювати провайдерів та діапазони IP-адрес швидше, ніж захисники можуть їх блокувати. Зупиніть це, переконавшись, що сам лише пароль не може відчинити двері: тримайте паролі надійними, обмежте доступ до Azure CLI для тих, хто його потребує, та застосовуйте умовний доступ до всіх користувачів, хмарних програм та типів клієнтських програм.
Tradecraft Tuesday: Жодних продуктів. Жодних пропозицій. Тільки злам.
Tradecraft Tuesday надає фахівцям з кібербезпеки поглиблений аналіз останніх загроз, векторів атак та стратегій їх пом’якшення. Кожна щомісячна сесія містить технічні огляди недавніх інцидентів, комплексний розбір тенденцій шкідливого програмного забезпечення та актуальні індикатори компрометації (IOC).
Учасники отримують:
- Детальні звіти про нові кампанії загроз та варіанти програм-вимагачів.
- Методики захисту, засновані на доказах, та техніки усунення.
- Пряму взаємодію з аналітиками Huntress для отримання інсайтів реагування на інциденти.
- Доступ до дієвих даних про загрози та рекомендацій щодо виявлення.
Зареєструватися на Tradecraft Tuesday →
Покращте свій захист за допомогою розвідки в реальному часі та технічної освіти, спеціально розробленої для тих, хто відповідає за безпеку середовища своєї організації.
Спонсоровано та написано Huntress Labs.
Оригінал статті: www.bleepingcomputer.com
