Cybersécurité

Les attaques par pulvérisation de mots de passe bondissent de 155 fois avec l’exploitation de failles dans les politiques MFA

Huntress a observé une multiplication par 155 des attaques par pulvérisation de mots de passe au cours du premier semestre 2026, notamment une campagne ciblant Azure CLI qui a enregistré plus de 81 millions de tentatives de connexion en deux semaines. La campagne a exploité un ancien flux d’authentification que certaines politiques MFA ne couvraient pas, entraînant la compromission de 78 comptes.

2026-08-19
4 min de lecture
9 vues
فريق تحرير certi.news
Les attaques par pulvérisation de mots de passe bondissent de 155 fois avec l’exploitation de failles dans les politiques MFA

La société Huntress a observé une multiplication par 155 des attaques par pulvérisation de mots de passe au cours du premier semestre 2026, dans le cadre d’une vague qui a exploité des identifiants divulgués et d’anciens chemins d’authentification qui ne sont pas toujours protégés par l’authentification multifacteur (MFA). Parmi les cas les plus marquants figure une campagne ciblant l’outil Azure CLI, utilisé par les administrateurs système pour gérer les ressources Azure et Entra.

L’activité provenait d’une plage IPv6 contrôlée par la société d’hébergement Internet LSHIY LLC. La campagne avait commencé plusieurs mois auparavant, mais Huntress a enregistré à la mi-juin plus de 81 millions de tentatives de connexion qui lui étaient liées en l’espace de deux semaines, lesquelles ont abouti à la compromission de 78 comptes. L’entreprise n’a observé aucune activité ultérieure après les compromissions liées à cette campagne. Rich Mozeleski, directeur des produits chez Huntress, a estimé que l’attaquant était probablement en train de vérifier la validité des identifiants en vue de les revendre sur le dark web.

Comment les attaques ont-elles été menées ?

La pulvérisation de mots de passe consiste à essayer un nombre limité de mots de passe courants ou divulgués sur de nombreux comptes, plutôt qu’un grand nombre de mots de passe sur un seul compte. Cette méthode aide l’attaquant à éviter les seuils de verrouillage et les alertes directes. Le processus commence généralement par la collecte de noms d’utilisateur valides à partir des sites des entreprises, de LinkedIn, de fuites de données et de campagnes d’hameçonnage, puis par la préparation d’une courte liste de mots de passe connus ou liés au nom de l’entreprise ou aux saisons.

  • Collecte des noms d’utilisateur potentiels.
  • Préparation d’une liste limitée de mots de passe divulgués ou courants.
  • Essai d’un seul mot de passe sur plusieurs comptes à faible cadence.
  • Utilisation du compte compromis pour se déplacer latéralement, compromettre la messagerie professionnelle ou voler des données supplémentaires.

Selon Huntress, la campagne de LSHIY combinait une vaste portée de tentatives et la réutilisation de paires valides de noms d’utilisateur et de mots de passe divulguées auparavant, qui n’avaient pas encore été modifiées. Une tentative réussie avait donc davantage de valeur qu’une devinette aléatoire de mot de passe.

La faille dans le chemin d’authentification

Les attaquants ont également exploité le mécanisme Resource Owner Password Credentials, connu sous l’abréviation ROPC, une subvention OAuth obsolète abandonnée dans OAuth 2.1. Ce mécanisme envoie directement le nom d’utilisateur et le mot de passe au point de terminaison /token et ne fournit pas les flux d’authentification modernes tels que la MFA ou l’authentification unique (SSO), pas plus qu’il n’affiche de demande interactive d’authentification multifacteur.

Concrètement, cela signifie qu’un mot de passe réutilisé et toujours valide peut se transformer en session d’accès active même lorsque l’organisation a activé la MFA via une politique d’accès conditionnel (CAP), si cette politique ne couvre pas spécifiquement le chemin ROPC. Andrew « Spike » Brandt, responsable principal des incidents liés au renseignement sur les menaces chez Huntress, a décrit ce mécanisme comme une « méthode d’usurpation » d’un point de vue technique, malgré sa désignation comme méthode d’autorisation.

Qu’est-ce qui change en pratique ?

La campagne montre que l’activation générale de la MFA ne garantit pas la protection de tous les chemins de connexion. Les chemins obsolètes ou les exceptions non couvertes par les politiques d’accès peuvent donner à des identifiants divulgués la possibilité de contourner la protection interactive. Huntress a indiqué que LSHIY avait ensuite interrompu les attaques provenant de la plage IP d’origine et a confirmé que l’attaquant avait utilisé son service d’apport de l’adresse IP du client (BYOIP).

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités