Radar AI Avatar Transparent

מחקר Huntress: זינוק של פי 155 בהתקפות ריסוס סיסמאות מנצל פערי MFA

חברת אבטחת המידע Huntress מדווחת על עלייה חדה של פי 155 בהתקפות "ריסוס סיסמאות" (password spraying) במחצית הראשונה של 2026, כשקמפיין בודד לבדו יצר יותר מ-81 מיליון ניסיונות התחברות בתוך שבועיים. ההתקפות לא מנצלות פרצת תוכנה, אלא פערים בהגדרות אימות רב-שלבי (MFA) שמאפשרים לתוקפים לעקוף אותו כמעט לגמרי.

מנעול דיגיטלי נפרץ על ידי ניסיונות סיסמה חוזרים

מה קרה

הקמפיין הבולט שזיהתה Huntress, המכונה LSHIY על שם ספק האחסון שדרכו עברה התעבורה, כיוון ל-Azure CLI — כלי שורת הפקודה שבו מנהלי מערכת משתמשים לניהול משאבי Azure ו-Entra ID. התוקפים ניצלו את ROPC‏ (Resource Owner Password Credentials), מנגנון ישן בתקן OAuth שמעביר שם משתמש וסיסמה ישירות לשרת ללא כל בקשת אימות רב-שלבי אינטראקטיבית. כך, גם ארגונים עם מדיניות MFA על הנייר נשארו חשופים בפועל. בבדיקת 23 ארגונים שנפגעו, ל-8 לא היה MFA כלל, ול-15 נוספים הייתה מדיניות חלקית שלא כיסתה את כל האפליקציות והמשתמשים — ובקמפיין אחד בלבד נפרצו 78 חשבונות.

נקודות לשים לב

  • בדוק אם ה-ROPC flow פעיל בארגון שלך, ואם ניתן — השבת אותו ועבור לזרימות אימות מודרניות בלבד.
  • ודא שמדיניות ה-MFA חלה על כל המשתמשים והאפליקציות, כולל גישה דרך Azure CLI וכלי שורת פקודה אחרים, ולא רק על התחברות דרך דפדפן.
  • הפעל מדיניות Conditional Access שחוסמת פרוטוקולי אימות ישנים (legacy authentication), למשל באמצעות userStrongAuthClientAuthNRequired.
  • חפש ביומני הרישום (logs) ניסיונות התחברות חוזרים וכושלים ממגוון כתובות IPv6, בפרט טווחים שאינם מוכרים לארגון — סימן אופייני לריסוס סיסמאות.
  • אימוץ סיסמאות ייחודיות וחזקות לכל שירות מקטין את הסיכון, שכן חלק ניכר מהניסיונות מבוסס על שילובי אישורים שדלפו בפרצות קודמות.

מקורות: BleepingComputer · Huntress

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.