Атаки перебором паролей выросли в 155 раз из-за брешей в MFA

· Безопасность
В первой половине 2026 года Huntress зафиксировала 155-кратный рост атак password spraying. Одна из кампаний за две недели сгенерировала свыше 81 миллиона попыток входа, пользуясь устаревшей аутентификацией и пробелами в политиках многофакторной защиты.

cover.svg

Компания Huntress сообщила о 155-кратном росте атак методом распыления паролей (password spraying) в первой половине 2026 года. Сама техника не нова, но злоумышленники нашли новый способ повысить её эффективность.

Заметный вклад в статистику внесла кампания, нацеленная на Azure CLI — инструмент командной строки, которым администраторы управляют ресурсами Azure и Entra. Трафик исходил из диапазона IPv6, принадлежащего хостинг-провайдеру LSHIY LLC. Только за две недели в середине июня Huntress насчитала более 81 миллиона попыток входа и 78 скомпрометированных учётных записей.

Забытый способ входа

Классический сценарий выглядит так: атакующий собирает список действительных логинов из LinkedIn, сайтов компаний и утечек, затем подбирает к ним короткий набор популярных или «сезонных» паролей, пробуя один пароль сразу против множества аккаунтов. Чтобы не наткнуться на блокировку, действуют медленно и осторожно.

Особенность кампании LSHIY в том, что она сочетала массовость с повторным использованием пар «логин—пароль» из прошлых утечек, которые так и не сменили. Вдобавок злоумышленники обращались к устаревшему механизму OAuth — Resource Owner Password Credentials (ROPC), от которого отказались в OAuth 2.1. ROPC не поддерживает MFA и SSO: логин и пароль уходят прямо на конечную точку /token без интерактивного запроса второго фактора. Как выразился специалист Huntress Эндрю Брандт, формально это метод авторизации, но по сути — метод выдачи себя за другого.

Именно поэтому пострадали и организации, где MFA была настроена через политику условного доступа (Conditional Access Policy): защита просто не распространялась на этот конкретный поток входа. Из 23 проанализированных компаний у восьми MFA не было вовсе, а у остальных пятнадцати она не срабатывала — политики ограничивались отдельными приложениями или группами, полагались на «доверенные локации» или работали лишь в режиме отчёта.

Последующей вредоносной активности после успешных входов не наблюдалось. В Huntress предполагают, что атакующие просто проверяли учётные данные для перепродажи на теневых площадках. LSHIY впоследствии прекратила атаки и подтвердила, что злоумышленник пользовался её услугой bring-your-own-IP.

Игра в напёрстки

BYOIP позволяет клиентам маршрутизировать трафик через провайдера, используя собственные диапазоны адресов. Для атакующих это удобный способ уходить от блокировок: после закрытия исходного диапазона активность сместилась на IPv6-адреса FranTech, а затем на IPv4 от 3xK Tech. Огромное пространство IPv6 и лёгкость смены провайдера превращают блокировку по адресам в бесконечную игру в напёрстки.

Основная рекомендация специалистов: пароль сам по себе не должен открывать дверь. Стоит отключить ROPC, ограничить доступ к Azure CLI непривилегированным пользователям и распространить требование MFA на всех пользователей, все облачные приложения и все типы клиентов без исключений. При этом приоритет в реагировании лучше отдавать не самым «обстреливаемым» арендаторам, а тем, где подобранные пароли действительно валидны.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.