Кибербезопасность

Атаки с распылением паролей выросли в 155 раз на фоне эксплуатации уязвимостей в политиках MFA

Huntress зафиксировала 155-кратный рост числа атак с распылением паролей в первой половине 2026 года. Среди них была кампания против Azure CLI, в рамках которой за две недели зарегистрировали более 81 миллиона попыток входа. Кампания использовала старый поток аутентификации, который не покрывался некоторыми политиками MFA, что привело к компрометации 78 учетных записей.

2026-08-19
3 мин. чтения
9 просмотров
فريق تحرير certi.news
Атаки с распылением паролей выросли в 155 раз на фоне эксплуатации уязвимостей в политиках MFA

Компания Huntress зафиксировала 155-кратный рост числа атак с распылением паролей в первой половине 2026 года — в рамках кампании, использовавшей утекшие учетные данные и устаревшие пути аутентификации, которые не всегда защищены многофакторной аутентификацией (MFA). Среди наиболее заметных случаев была кампания против инструмента Azure CLI, который системные администраторы используют для управления ресурсами Azure и Entra.

Активность исходила из диапазона IPv6, контролируемого интернет-хостинговой компанией LSHIY LLC. Кампания началась несколько месяцев назад, однако в середине июня Huntress зафиксировала более 81 миллиона связанных с ней попыток входа за две недели, которые привели к компрометации 78 учетных записей. Компания не обнаружила последующей активности после связанных с этой кампанией взломов. При этом Рич Мозелески, директор по продуктам Huntress, предположил, что злоумышленник проверял действительность учетных данных, чтобы затем перепродать их в даркнете.

Как проводились атаки?

Распыление паролей предполагает проверку небольшого числа распространенных или утекших паролей для множества учетных записей вместо попытки использовать большое количество паролей против одной учетной записи. Такой подход помогает злоумышленнику избегать ограничений блокировки и немедленных оповещений. Обычно процесс начинается со сбора действительных имен пользователей с корпоративных сайтов, LinkedIn, из утечек данных и фишинговых кампаний, после чего формируется короткий список известных паролей или паролей, связанных с названием компании либо сезонами.

  • Сбор потенциальных имен пользователей.
  • Подготовка ограниченного списка утекших или распространенных паролей.
  • Проверка одного пароля для нескольких учетных записей с низкой частотой запросов.
  • Использование взломанной учетной записи для бокового перемещения, компрометации деловой электронной почты или кражи дополнительных данных.

По данным Huntress, кампания LSHIY сочетала широкий масштаб попыток с повторным использованием ранее утекших правильных пар имени пользователя и пароля, которые еще не были изменены. Поэтому успешная попытка представляла большую ценность, чем случайное угадывание пароля.

Уязвимость в пути аутентификации

Злоумышленники также использовали механизм Resource Owner Password Credentials, известный как ROPC, — устаревшее разрешение OAuth, исключенное из OAuth 2.1. Этот механизм отправляет имя пользователя и пароль непосредственно в конечную точку /token, не поддерживает современные потоки аутентификации, такие как MFA или единый вход (SSO), и не отображает интерактивный запрос многофакторной аутентификации.

На практике это означает, что повторно использованный и все еще действующий пароль может превратиться в активную сессию доступа даже в том случае, если организация включила MFA через политику условного доступа (CAP), когда политика специально не охватывает путь ROPC. Эндрю «Spike» Брандт, руководитель группы реагирования на инциденты в сфере разведки угроз Huntress, назвал этот механизм с технической точки зрения «методом имперсонации», несмотря на то что он называется методом делегирования.

Что меняется на практике?

Кампания показывает, что общее включение MFA не гарантирует защиту всех путей входа. Устаревшие пути или исключения, не охваченные политиками доступа, могут предоставить утекшим учетным данным возможность обойти интерактивную защиту. Huntress сообщила, что позднее LSHIY остановила атаки с исходного диапазона IP и подтвердила, что злоумышленник использовал принадлежащую ей службу привоза собственного IP-адреса клиента (BYOIP).

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости