Huntress公司监测到,2026年上半年密码喷洒攻击增加了155倍。这波攻击利用了泄露的凭据以及并不总是受到多重身份验证(MFA)保护的旧式身份验证路径。其中最引人注目的案例包括一场针对Azure CLI的活动,该工具被系统管理员用于管理Azure和Entra资源。
这些活动来自互联网托管公司LSHIY LLC控制的IPv6网段。该活动始于数月前,但Huntress在6月中旬记录到,两周内与其相关的登录尝试超过8100万次,最终导致78个账户遭到入侵。该公司未监测到与这场活动相关的入侵后续活动;Huntress产品经理Rich Mozeleski则推测,攻击者可能正在验证凭据是否有效,为之后在暗网上转售做准备。
攻击是如何实施的?
密码喷洒是指在大量账户上尝试少量常见或泄露的密码,而不是在单个账户上尝试大量密码。这种方式有助于攻击者避开账户锁定限制和即时警报。通常,攻击者首先从企业网站、LinkedIn、数据泄露事件和网络钓鱼活动中收集有效用户名,然后准备一份由已知密码、与公司名称相关的密码或季节性密码组成的短名单。
- 收集潜在用户名。
- 准备一份由泄露或常见密码组成的有限列表。
- 以低频率在多个账户上尝试同一个密码。
- 利用被入侵账户进行横向移动、商业电子邮件入侵或窃取更多数据。
据Huntress称,LSHIY活动结合了大范围尝试,以及重复使用此前泄露且尚未更改的有效用户名和密码组合。因此,成功的尝试比随机猜测密码更有价值。
身份验证路径中的漏洞
攻击者还利用了资源所有者密码凭据(Resource Owner Password Credentials)机制,简称ROPC。这是一种已在OAuth 2.1中被停止使用的旧式OAuth授权。该机制会将用户名和密码直接发送到/token端点,无法提供MFA或单点登录(SSO)等现代身份验证流程,也不会显示交互式多重身份验证提示。
实际上,这意味着,即使组织已通过条件访问策略(CAP)启用MFA,只要该策略没有明确涵盖ROPC路径,重复使用且仍然有效的密码就可能转变为活动访问会话。Huntress首席威胁情报事件负责人Andrew “Spike” Brandt表示,从技术角度看,尽管该机制被称为授权方式,但它实际上是“一种冒充方式”。
实际会发生什么变化?
这场活动表明,一般性启用MFA并不能保证所有登录路径都受到保护。未被访问策略涵盖的旧式路径或例外情况,可能让泄露的凭据获得绕过交互式保护的机会。Huntress表示,LSHIY随后停止了来自原始IP网段的攻击,并确认攻击者使用了其自带客户IP(BYOIP)服务。