Атаки перебора паролей выросли в 155 раз из-за пробелов в MFA
⚠️ Атаки перебора паролей выросли в 155 раз из-за пробелов в MFA
Рост наблюдается не в тихих отраслях, а там, где MFA «почти настроена». По данным bleepingcomputer, Huntress зафиксировала 155-кратный скачок атак методом password spraying в первой половине 2026 года. Кампания проводилась через Azure CLI: только за середину июня — больше 81 миллиона попыток входа и 78 скомпрометированных учётных записей за две недели. Волна началась за несколько месяцев до этого.
Работало это так. Атакующий использовал ROPC — устаревший механизм выдачи OAuth, который отправлял пару «логин-пароль» напрямую на /token. Никакого интерактивного окна. Никакого SSO. Никакого MFA. Дальше — использование собственного IPv6-диапазона через провайдера LSHIY LLC, потом FranTech, потом 3xK Tech. Блокировка инфраструктуры превращалась в бесконечную гонку: провайдеры менялись быстрее, чем обновлялись правила.
Из 23 разобранных Huntress организаций восемь не имели MFA вообще. Ещё у пятнадцати политики условного доступа требовали MFA только для части приложений или групп пользователей либо работали в режиме отчёта. Самый болезненный момент — доверие к «проверенным локациям». Атакующему не нужно обходить MFA. Он использует протокол, на который она не распространяется.
Меня цепляет разрыв между громкостью атаки и фактическим ущербом. 81 миллион попыток — это шум, забивающий SOC. Действующая учётная запись, незаметно превращённая в сессию для перепродажи, — вот настоящий сигнал. Ищите не пик в логах Azure CLI, а событие успешного входа через ROPC — особенно если покрытие MFA в Microsoft Entra показывает пробелы.
#passwordspraying #AzureCLI #MFA #ROPC
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.