2026年上半年,网络安全领域出现了一个令人警惕的数字:密码喷洒攻击(password spraying)激增155倍。这不是传统意义上的暴力破解——那种逐个尝试密码的老办法早已过时,但这次攻击浪潮的“新玩法”让安全团队不得不重新审视防线。
安全公司Huntress在监测中发现,攻击规模暴涨的背后,是一场针对微软Azure CLI(命令行工具)的定向攻击活动。攻击流量来自互联网托管服务商LSHIY LLC控制的一个IPv6地址段。这场攻击其实早在数月前就已启动,但仅6月中旬的两周内,Huntress就观测到超过8100万次登录尝试,并确认78个账户被攻破。
![]()
被遗忘的认证流程
![]()
密码喷洒攻击的套路并不新鲜,但这次攻击者找到了一个“被遗忘的入口”。先看典型的攻击流程:攻击者先通过LinkedIn、企业官网、数据泄露库和钓鱼邮件收集有效用户名,建立目标清单;再整理一份简短的密码列表,包含已泄露的密码、“Password123”这类常见弱密码、公司名称变体或季节性词汇;然后针对目标清单上的每个账户尝试同一个密码,并刻意避开账户锁定阈值,采取“低慢”节奏等待后再换下一个密码;一旦成功登录,攻击者就会转向横向移动、商业邮件诈骗(BEC)、数据窃取或进一步窃取凭证。
LSHIY这场攻击的特殊之处在于,它把密码喷洒的规模与从未轮换的旧凭证结合了起来——攻击者复用了此前数据泄露中获取的有效用户名和密码组合。这意味着每一次成功尝试的“含金量”都远超普通猜测。
ROPC:被滥用的“老古董”
攻击者还利用了Resource Owner Password Credentials(ROPC)——这是OAuth 2.1中已弃用的旧版授权方式。ROPC最初是为了帮助应用从直接认证方案迁移到OAuth而引入的,但它有一个致命缺陷:不支持MFA或SSO等现代认证流程。它直接把用户名和密码发送到/token端点,全程没有交互式MFA提示。对攻击者来说,一个仍然有效的复用密码,就能直接变成活跃会话。
![]()
更值得警惕的是,许多被攻破的企业其实已经通过条件访问策略(CAP)部署了多因素认证(MFA),但MFA并未覆盖攻击者使用的这条特定认证流程。Huntress首席威胁情报事件指挥官Andrew “Spike” Brandt对此评价:“尽管我们称它为授权方法,但从技术上讲,它是一种冒充方法。”
攻击者的真实意图
值得注意的是,Huntress在LSHIY攻击相关的成功登录后,并未观察到任何入侵后的恶意活动。Huntress产品经理Rich Mozeleski推测,攻击者可能只是在验证凭证的有效性,以便在暗网上转售。LSHIY后来终止了来自原始IP地址段的攻击,并确认攻击者使用的是其“自带IP”(BYOIP)服务。
这场攻击浪潮给企业的启示很直接:部署MFA不等于万事大吉,必须确保所有认证流程都被覆盖,尤其是那些“被遗忘”的旧协议。同时,定期轮换凭证、监控异常登录流量,依然是不可省略的基础功课。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.