Мой блог
Атаки методом подбора паролей выросли в 155 раз из-за пробелов в MFA

Специалисты компании Huntress зафиксировали колоссальный рост: за первую половину 2026 года масштабные атаки методом подбора паролей увеличились в 155 раз. Классический перебор уже ушел в прошлое, однако новые технологические нюансы, стоящие за этим всплеском, заслуживают особого внимания. Главным драйвером такой динамики стала крупномасштабная кампания, нацеленная на интерфейс командной строки Azure CLI от Microsoft, который администраторы используют для управления ресурсами Azure и Entra. Весь вредоносный трафик поступал из диапазона IPv6, который контролирует интернет-хостинг-провайдер LSHIY LLC.
Сама кампания стартовала за несколько месяцев до этого, но только в середине июня за двухнедельный отрезок эксперты зафиксировали более 81 миллиона попыток входа в систему и 78 успешных компрометаций учетных записей.
Анатомия классической схемы
Стандартная кибератака подобного типа развивается по отработанному сценарию:
- Разведка: злоумышленники собирают актуальные имена пользователей через профессиональные социальные сети, корпоративные веб-ресурсы, дампы утечек данных и фишинг, чтобы сформировать список целей.
- Формирование списка паролей: киберпреступники составляют короткий перечень скомпрометированных ключей доступа, популярных комбинаций вроде «Password123», вариаций наименования компании или сезонных терминов.
- Распределение атак по учетным записям: атакующий проверяет один пароль для каждого профиля из целевого списка. Учитывая пороги блокировки, они выдерживают паузы перед переходом к следующей комбинации, действуя скрытно и размеренно.
- Закрепление в системе: получив доступ, злоумышленник переходит к латеральному перемещению, компрометации корпоративной почты (BEC), краже данных или дальнейшему сбору учетных данных.
Кампания LSHIY примечательна тем, что объединила масштабный автоматический перебор с повторным использованием подлинных пар «логин-пароль» из старых утечек, которые никогда не менялись. Это повысило ценность каждой удачной попытки по сравнению с обычным угадыванием. Кроме того, злоумышленники эксплуатировали механизм Resource Owner Password Credentials (ROPC) — устаревший тип авторизации OAuth, который был официально признан устаревшим еще в спецификации OAuth 2.1.
Технология ROPC создавалась для облегчения миграции приложений со схем прямой аутентификации на OAuth, однако она не поддерживает современные протоколы безопасности вроде многофакторной аутентификации (MFA) или единого входа (SSO). Вместо этого учетные данные отправляются напрямую на конечную точку /token без какого-либо интерактивного запроса второго фактора. Для хакера старый пароль, который все еще подходит, моментально превращается в активную сессию.
Ситуация усугубляется тем фактом, что многие из атакованных организаций внедрили многофакторную аутентификацию через политики условного доступа (Conditional Access Policy), но сама защита не охватывала этот уязвимый сценарий. Как отметил Эндрю «Спайк» Брандт, главный командир по реагированию на инциденты угроз в Huntress: «Хотя мы и называем это методом авторизации, технически перед нами метод выдачи себя за другое лицо».
После успешных входов в рамках кампании LSHIY исследователи не зафиксировали никакой активности по закреплению. Рич Мозелески, старший менеджер по продуктам Huntress, предполагает, что злоумышленники могли просто проверять актуальность учетных записей для их последующей перепродажи на теневых рынках. Впоследствии компания LSHIY заблокировала атаки со своего исходного пула IP-адресов и подтвердила, что нападавшие задействовали их фирменную услугу переноса собственных IP-адресов (BYOIP).

Использование IPv6 и сервисов BYOIP
Технология BYOIP представляет собой легитимный сервис, позволяющий клиентам интернет-провайдеров маршрутизировать трафик через инфраструктуру оператора, используя при этом собственные пулы адресов. Это дает возможность злоумышленникам свободно перемещаться между сетями и провайдерами, значительно усложняя блокировку и обнаружение. Подобная гибкость помогает обходить механизмы фильтрации по IP и защиты от блокировки учетных записей.
Атаки в рамках рассматриваемого инцидента исходили из диапазона IPv6 2a0a:d683::/32. Протокол IPv6 предоставляет в распоряжение злоумышленников колоссальный массив адресов, из-за чего защитникам становится неэффективно полагаться на блокировку небольших списков IP. После того как хостинг пресек первоначальную активность, волна попыток подбора перекинулась на IPv6-диапазоны, обслуживаемые провайдером FranTech.
Уязвимые места в настройках доступа
Кампания LSHIY не имеет четкой отраслевой направленности. Злоумышленники выбирают организации, чьи системы парольной защиты и политики многофакторной аутентификации содержат бреши, позволяющие проводить успешные кибератаки. Специалисты Huntress проанализировали 23 пострадавших предприятия и выяснили, что в восьми случаях средства многофакторной защиты вообще не использовались. На остальных пятнадцати объектах защитные механизмы не сработали для запросов злоумышленников из-за локальных ограничений: политики охватывали лишь отдельные приложения или группы сотрудников, зависели от доверенных геопозиций или функционировали исключительно в тестовом режиме сбора отчетов.
Полученные данные наглядно показывают, что даже при наличии систем проверки подлинности компаниям необходимо тщательно проверять актуальность и охват политик условного доступа. Правило может номинально требовать подтверждения входа, но фактически исключать определенных пользователей, программное обеспечение или конкретные способы авторизации. Настройка гибких параметров доступа без создания помех для легитимных сотрудников представляет собой сложную задачу, и именно эта техническая сложность позволяет хакерам раз за разом добиваться успеха.
Как перекрыть каналы для злоумышленников
Последующая активность хакерской группировки фиксировалась с использованием инфраструктуры компании 3xK Tech через протокол IPv4. Возможность легко менять хостинговых провайдеров превращает блокировку IP-адресов в бесконечную и малоэффективную борьбу с внезапно появляющимися угрозами. Чтобы защитить периметр и лишить злоумышленников преимуществ, эксперты рекомендуют внедрять комплексные меры реагирования:
- Следовать стандартам парольной гигиены и рассмотреть переход на беспарольные методы аутентификации.
- Отключить протокол ROPC (Resource Owner Password Credentials) или заблокировать приложения, которые его используют.
- Ограничить применение утилиты Azure CLI для сотрудников, не обладающих правами администратора.
- Не ориентироваться при расследовании только на объем попыток подбора, поскольку сильнее всего атакуют наименее защищенные арендаторы инфраструктуры. В приоритете должна стоять проверка валидности скомпрометированных учетных данных.
- Сделать многофакторную аутентификацию обязательной для всех сотрудников, без исключений распространив ее на любые облачные службы и типы клиентских приложений. Заблокировать методы входа, не поддерживающие второй фактор аутентификации, включая устаревший механизм ROPC.
- Применять надежные настройки условного доступа вроде параметра
userStrongAuthClientAuthNRequired, который гарантирует жесткую проверку подлинности на уровне клиента и блокирует устаревшие протоколы.
Как отмечает представитель Huntress, правильно настроенный и контролируемый условный доступ становится главным инструментом защиты. Злоумышленники способны менять сетевых провайдеров и диапазоны IP быстрее, чем специалисты успевают их блокировать. Единственный надежный способ остановить такие угрозы — сделать так, чтобы один лишь пароль не открывал доступ к системе: поддерживать сложность комбинаций, ограничить использование Azure CLI и распространить правила условного доступа на всю корпоративную среду без исключений.

Источник: bleepingcomputer.com

