חברת אבטחת המידע Huntress מדווחת על עלייה חדה של פי 155 בהתקפות "ריסוס סיסמאות" (password spraying) במחצית הראשונה של 2026, כשקמפיין בודד לבדו יצר יותר מ-81 מיליון ניסיונות התחברות בתוך שבועיים. ההתקפות לא מנצלות פרצת תוכנה, אלא פערים בהגדרות אימות רב-שלבי (MFA) שמאפשרים לתוקפים לעקוף אותו כמעט לגמרי.

מה קרה
הקמפיין הבולט שזיהתה Huntress, המכונה LSHIY על שם ספק האחסון שדרכו עברה התעבורה, כיוון ל-Azure CLI — כלי שורת הפקודה שבו מנהלי מערכת משתמשים לניהול משאבי Azure ו-Entra ID. התוקפים ניצלו את ROPC (Resource Owner Password Credentials), מנגנון ישן בתקן OAuth שמעביר שם משתמש וסיסמה ישירות לשרת ללא כל בקשת אימות רב-שלבי אינטראקטיבית. כך, גם ארגונים עם מדיניות MFA על הנייר נשארו חשופים בפועל. בבדיקת 23 ארגונים שנפגעו, ל-8 לא היה MFA כלל, ול-15 נוספים הייתה מדיניות חלקית שלא כיסתה את כל האפליקציות והמשתמשים — ובקמפיין אחד בלבד נפרצו 78 חשבונות.
נקודות לשים לב
- בדוק אם ה-ROPC flow פעיל בארגון שלך, ואם ניתן — השבת אותו ועבור לזרימות אימות מודרניות בלבד.
- ודא שמדיניות ה-MFA חלה על כל המשתמשים והאפליקציות, כולל גישה דרך Azure CLI וכלי שורת פקודה אחרים, ולא רק על התחברות דרך דפדפן.
- הפעל מדיניות Conditional Access שחוסמת פרוטוקולי אימות ישנים (legacy authentication), למשל באמצעות userStrongAuthClientAuthNRequired.
- חפש ביומני הרישום (logs) ניסיונות התחברות חוזרים וכושלים ממגוון כתובות IPv6, בפרט טווחים שאינם מוכרים לארגון — סימן אופייני לריסוס סיסמאות.
- אימוץ סיסמאות ייחודיות וחזקות לכל שירות מקטין את הסיכון, שכן חלק ניכר מהניסיונות מבוסס על שילובי אישורים שדלפו בפרצות קודמות.
מקורות: BleepingComputer · Huntress

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.