Компанията Huntress наблюдава 155-кратен ръст на атаките тип „password spraying“ (пръскане на пароли) през първата половина на 2026 г. Грубата сила (brute force) е стара новина, но подходът, който задвижва този пик, е нов.

Основен фактор за това беше кампания, насочена към Azure CLI на Microsoft – инструмента за команден ред, който администраторите използват за управление на ресурси в Azure и Entra. Трафикът е произхождал от IPv6 диапазон, контролиран от хостинг доставчика LSHIY LLC.

Кампанията е започнала месеци по-рано, но само в средата на юни Huntress отчита над 81 милиона свързани опита за влизане и 78 компрометирани акаунта в рамките на двуседмичен прозорец.

Типичната атака от тип „password spraying“ следва познат модел:

  • Разузнаване: Атакуващият събира валидни потребителски имена чрез LinkedIn, фирмени уебсайтове, изтекли бази данни и фишинг, за да създаде списък с цели.
  • Създаване на списък с пароли: Атакуващият сглобява кратък списък с компрометирани пароли, често срещани пароли като „Password123“, варианти на името на компанията или сезонни термини.
  • „Пръскане“ по акаунти: Атакуващият изпробва една парола срещу всеки акаунт от списъка с цели. Съобразявайки се с праговете за блокиране, те изчакват, преди да преминат към следващата парола, прилагайки бавен и постепенен подход.
  • Установяване на присъствие: При получаване на достъп, атакуващият преминава към странично движение (lateral movement), компрометиране на служебна поща (BEC), източване на данни или допълнителна кражба на идентификационни данни.

Кампанията на LSHIY комбинира мащаба на „password spraying“ с повторно използване на валидни двойки потребителско име и парола от предишни течове на данни, които никога не са били сменяни. Това прави всеки успешен опит много по-ценен от обикновеното налучкване.

Атакуващият също така е злоупотребил с Resource Owner Password Credentials (ROPC) – остарял метод за предоставяне на права (OAuth grant), който е премахнат в OAuth 2.1. ROPC бе въведен, за да помогне на приложенията да мигрират от схеми за директно удостоверяване към OAuth.

ROPC не поддържа модерни потоци за удостоверяване като многофакторно удостоверяване (MFA) или еднократен вход (SSO). Вместо това той изпраща потребителското име и паролата директно към крайната точка /token, без интерактивна подкана за MFA. За атакуващия повторно използваната парола, която все още работи, може да се превърне в активна сесия.

Това е от съществено значение, тъй като много от компрометираните бизнеси са имплементирали многофакторно удостоверяване (MFA) чрез Политика за условен достъп (CAP), но MFA не е бил конфигуриран да покрива този конкретен поток, използван от атакуващите.

Както споделя Андрю „Спайк“ Бранд, главен командир по инциденти с разузнаване на заплахи в Huntress: „Въпреки че го наричаме метод за оторизация, технически това е метод за представяне под чужда самоличност.“

Huntress не открива активност след компрометирането след успешните влизания, свързани с кампанията на LSHIY. Рич Мозелески, продуктов мениджър в Huntress, подозира, че атакуващият може да е валидирал идентификационни данни с цел препродажба в тъмната мрежа.

LSHIY по-късно прекрати атаките от първоначалния IP диапазон и потвърди, че атакуващият е използвал тяхната услуга „bring-your-own-IP“ (BYOIP).

BYOIP е легитимна услуга, която позволява на клиентите на интернет доставчици да рутират трафик през доставчика, използвайки собствени IP диапазони. BYOIP позволява на атакуващите да се преместват между IP диапазони и доставчици, което затруднява блокирането и засичането. Тази гъвкавост може да помогне на атакуващите да избегнат засичане на база IP адреси и контроли за блокиране на акаунти.

Атаките от кампанията на LSHIY са произлизали от IPv6 диапазона 2a0a:d683::/32. IPv6 дава на атакуващите огромен пул от адреси, с които да работят, което затруднява защитниците да разчитат на блокирането на малка група IP адреси.

След като LSHIY спира първоначалната дейност, опитите за „пръскане“ първо се пренасочват към IPv6 диапазони, хоствани от FranTech. Последващата активност се появява от 3xK Tech, използваща IPv4. Лесното превключване на доставчици превръща блокирането на инфраструктурата в познатата игра на „преследване на къртици“ за защитниците.

Тези споразумения са лесни за замяна между доставчиците, което създава познатия сценарий за търсене на заплахи тип „преследване на къртици“ пред защитниците.

Кампанията на LSHIY изглежда не е насочена към конкретна индустрия. Вместо това тя се възползва от организации, при които контролът на паролите или политиките за многофакторно удостоверяване (MFA) оставят пропуски, които атакуващите могат да експлоатират.