Компанія Huntress зафіксувала 155-кратне зростання атак методом перебору паролів (password spraying) у першій половині 2026 року. Хоча цей метод не новий, причини такого сплеску — доволі свіжі.
Одним із головних чинників стала кампанія, спрямована на Azure CLI — інструмент командного рядка, який адміністратори використовують для керування ресурсами Azure та Entra. Трафік походив з діапазону IPv6, що належить інтернет-провайдеру LSHIY LLC.
Кампанія розпочалася кілька місяців тому, але лише за два тижні в середині червня Huntress зафіксувала понад 81 мільйон спроб входу та 78 успішно зламаних облікових записів.

Застарілий процес автентифікації
Типова атака методом перебору паролів (password spraying) відбувається за знайомим сценарієм:
-
1. Розвідка: Зловмисник збирає дійсні імена користувачів через LinkedIn, вебсайти компаній, витоки даних та фішинг, щоб сформувати список цілей.
-
2. Створення списку паролів: Атакер складає короткий список скомпрометованих паролів, поширених паролів на кшталт “Password123”, варіантів назви компанії або сезонних термінів.
-
3. Перебір акаунтів: Зловмисник послідовно пробує один пароль для кожного акаунта зі списку цілей. Дотримуючись порогів блокування, він чекає перед тим, як перейти до наступного пароля, діючи повільно й непомітно.
-
4. Отримання доступу: Після успішного входу зловмисник переходить до подальшого поширення в мережі, компрометації корпоративної пошти (BEC), викрадення даних або подальшого викрадення облікових даних.
Кампанія LSHIY поєднувала масштаб password spraying із повторним використанням дійсних пар “ім’я користувача та пароль” із попередніх витоків, які ніколи не змінювалися. Це робило кожну успішну спробу більш цінною, ніж типовий підбір.
Атакер також зловживав Resource Owner Password Credentials (ROPC) — застарілим типом надання доступу OAuth, який було вилучено в OAuth 2.1. ROPC було запроваджено для допомоги програмам у переході від прямих схем автентифікації до OAuth.
ROPC не підтримує сучасні потоки автентифікації, як-от багатофакторна автентифікація (MFA) або єдиний вхід (SSO). Натомість він надсилає ім’я користувача та пароль безпосередньо до кінцевої точки /token, без інтерактивного запиту MFA. Для зловмисника повторно використаний пароль, який все ще працює, може стати активною сесією.
Це важливо, оскільки багато скомпрометованих компаній впровадили багатофакторну автентифікацію (MFA) через Політику умовного доступу (CAP), але MFA не було налаштовано для охоплення цього конкретного потоку, який використовували зловмисники.
Як зазначив Ендрю “Spike” Брандт, головний командир з розслідування загроз у Huntress: “Хоча ми називаємо це методом авторизації, технічно це метод видавання себе за іншу особу”.
Huntress не спостерігала жодної активності після компрометації після успішних входів, пов’язаних із кампанією LSHIY. Річ Мозелескі, провідний менеджер продуктів у Huntress, припускає, що зловмисник міг перевіряти облікові дані для подальшого продажу в дарквебі.
Пізніше LSHIY припинила атаки з початкового діапазону IP-адрес і підтвердила, що зловмисник використовував їхню послугу bring-your-own-IP (BYOIP).
Навчіться перемагати хакерів на Tradecraft Tuesday з Huntress
Зловмисні методи щодня еволюціонують, тому давайте розберемо їх на Tradecraft Tuesday!
Приєднуйтесь до нас щомісяця для поглибленого аналізу методів зловмисників — без продажів чи реклами продуктів. Зареєструйтеся на серію сьогодні або перегляньте попередні випуски. Жодних хитрощів, лише аналіз.
Зареєструватися на Tradecraft Tuesday
Вечірка BYOIP в IPv6
BYOIP — це законна послуга, яка дозволяє клієнтам інтернет-провайдера маршрутизувати трафік через провайдера, використовуючи власні діапазони IP-адрес. BYOIP дає змогу зловмисникам переміщатися між діапазонами IP-адрес та провайдерами, ускладнюючи блокування та виявлення. Така гнучкість може допомогти зловмисникам уникнути виявлення на основі IP-адрес та контролю блокування облікових записів.
Атаки з кампанії LSHIY походили з діапазону IPv6 2a0a:d683::/32. IPv6 надає зловмисникам величезний пул адрес для роботи, що ускладнює для захисників блокування невеликої кількості IP-адрес.
Після того, як LSHIY припинила початкову активність, спроби перебору спочатку перемістилися на IPv6-діапазони, що обслуговуються FranTech. Наступна активність з’явилася від 3xK Tech, використовуючи IPv4. Легкість зміни провайдерів перетворює блокування інфраструктури на знайому проблему “вдар крота” для захисників.
Ці домовленості легко змінюються між провайдерами, що створює знайомий сценарій для мисливців за загрозами (“вдар крота”) для захисників.
Обсяг — це слабке місце
Кампанія LSHIY, схоже, не спрямована на конкретну галузь. Натомість вона використовує організації, де контроль паролів або політики багатофакторної автентифікації (MFA) залишають прогалини, які можуть експлуатувати зловмисники.
Huntress проаналізувала 23 постраждалі компанії. Вісім не мали MFA. З решти 15, MFA не застосовувалася до спроб входу зловмисника, оскільки політики були обмежені певними додатками або групами користувачів, спиралися на довірені розташування або залишалися в режимі звітування.

Результати показують, що навіть за наявності MFA організаціям необхідно переглядати, як саме налаштовані їхні політики умовного доступу та як вони застосовуються. Політика може вимагати MFA, але при цьому виключати певних користувачів, додатки або методи входу.
Точне налаштування умовного доступу без блокування легітимних користувачів є складним завданням, і саме ця складність пояснює, чому це продовжує працювати для зловмисників.
Перекрийте кран
Наступні стратегії пом’якшення наслідків усувають прогалини, які використовують ці атаки:
-
Забезпечте дотримання гігієни паролів, розгляньте варіанти без паролів.
-
Вимкніть ROPC (або додатки, що його використовують) у вашій системі.
-
Обмежте доступ до програми Azure CLI для неадміністративних користувачів.
-
Не пріоритезуйте реагування за обсягом перебору, оскільки найчастіше перебирані орендарі часто є найменш скомпрометованими. Пріоритезуйте за дійсністю облікових даних.
-
Вимагайте MFA для всіх користувачів, усіх хмарних додатків та всіх типів клієнтських додатків без винятків. Блокуйте методи автентифікації, які не можуть задовольнити вимогу MFA, включаючи застарілий grant ROPC.
-
Використовуйте сильне налаштування умовного доступу, як-от userStrongAuthClientAuthNRequired, щоб забезпечити сувору автентифікацію на рівні клієнта та заблокувати ROPC.
Як зазначив Мозелескі: “Належним чином налаштований та керований умовний доступ — це суперсила”.
Зловмисники можуть змінювати провайдерів та діапазони IP-адрес швидше, ніж захисники можуть їх заблокувати. Припиніть це, переконавшись, що сам по собі пароль не може відчинити двері: зберігайте надійні паролі, обмежте доступ до Azure CLI для тих, хто його потребує, та застосовуйте умовний доступ до всіх користувачів, хмарних програм та типів клієнтських програм.
Tradecraft Tuesday: жодних продуктів. Жодних пропозицій. Лише хаки.
Tradecraft Tuesday надає фахівцям з кібербезпеки поглиблений аналіз останніх зловмисників, векторів атак та стратегій пом’якшення наслідків. Кожне щотижневе заняття містить технічні розбори недавніх інцидентів, повні аналізи тенденцій шкідливого програмного забезпечення та актуальні індикатори компрометації (IOC).
Учасники отримують:
- Детальні звіти про нові кампанії загроз та варіанти програм-вимагачів
- Обґрунтовані методи оборони та техніки усунення наслідків
- Пряму взаємодію з аналітиками Huntress для отримання інформації з реагування на інциденти
- Доступ до дієвих розвідувальних даних про загрози та рекомендацій щодо виявлення
Зареєструватися на Tradecraft Tuesday →
Покращте свою оборонну позицію за допомогою розвідувальних даних у реальному часі та технічної освіти, спеціально розробленої для тих, хто відповідає за захист середовища своєї організації.
Спонсоровано та написано Huntress Labs.
За матеріалами: www.bleepingcomputer.com
