
Wprowadzenie do problemu / definicja
Password spraying to technika ataku polegająca na testowaniu niewielkiej liczby popularnych lub wcześniej ujawnionych haseł przeciwko dużej liczbie kont użytkowników. W przeciwieństwie do klasycznego brute force nie koncentruje się ona na jednym loginie, lecz rozprasza próby w taki sposób, aby ograniczyć ryzyko blokady kont i utrudnić wykrycie incydentu. Najnowsza fala kampanii pokazuje, że metoda ta pozostaje wyjątkowo skuteczna zwłaszcza tam, gdzie organizacje wdrożyły uwierzytelnianie wieloskładnikowe tylko częściowo.
Obecny wzrost aktywności napastników ujawnia istotny problem architektoniczny: samo posiadanie MFA nie oznacza jeszcze pełnej ochrony środowiska. Jeśli polityki bezpieczeństwa nie obejmują wszystkich przepływów logowania, atakujący mogą ominąć mechanizmy ochronne i wykorzystać poprawne poświadczenia bez dodatkowego wyzwania uwierzytelniającego.
W skrócie
- W pierwszej połowie 2026 roku zaobserwowano 155-krotny wzrost ataków password spraying.
- Jednym z głównych wektorów była kampania ukierunkowana na Azure CLI i środowiska Microsoft Entra.
- Napastnicy wykorzystywali starszy przepływ uwierzytelniania Resource Owner Password Credentials, czyli ROPC.
- W połowie czerwca odnotowano ponad 81 milionów powiązanych prób logowania oraz dziesiątki skutecznych przejęć kont.
- Kluczowym problemem okazały się luki w egzekwowaniu MFA i polityk Conditional Access, a nie wyłącznie słabe hasła.
Kontekst / historia
Password spraying nie jest nową techniką, jednak współczesne kampanie znacząco rozwinęły jej skuteczność operacyjną. Atakujący coraz częściej łączą masowe próby logowania z wykorzystaniem prawdziwych par login-hasło pochodzących z wcześniejszych wycieków danych. Jeżeli organizacja nie wymusiła zmiany takich poświadczeń, nawet stare dane uwierzytelniające mogą nadal zapewniać dostęp do środowiska.
W analizowanej kampanii szczególne znaczenie miała infrastruktura źródłowa oparta na modelu BYOIP, czyli bring your own IP. Ruch początkowo pochodził z zakresów IPv6 udostępnianych przez dostawcę hostingu, a po wykryciu i blokadzie aktywność była przenoszona do kolejnych operatorów. Taki model utrudnia obronę opartą na reputacji adresów IP i pokazuje, że tradycyjne filtrowanie źródeł ruchu nie wystarcza wobec elastycznych kampanii tożsamościowych.
Analiza techniczna
Typowy scenariusz password spraying rozpoczyna się od zbudowania listy prawidłowych nazw użytkowników. Następnie napastnik przygotowuje krótką listę popularnych lub wyciekłych haseł i testuje je na szerokiej grupie kont w modelu low-and-slow. Dzięki temu unika wzorca charakterystycznego dla klasycznych ataków siłowych i rzadziej uruchamia mechanizmy blokad.
W opisywanej kampanii kluczową rolę odegrał przepływ Resource Owner Password Credentials. Jest to starszy wariant autoryzacji OAuth, w którym aplikacja przekazuje nazwę użytkownika i hasło bezpośrednio do punktu końcowego tokenu. Z perspektywy bezpieczeństwa problem polega na tym, że taki model nie wspiera nowoczesnych, interaktywnych mechanizmów ochrony w taki sposób jak nowsze przepływy logowania. W praktyce oznacza to, że jeśli poprawne hasło nadal działa, atakujący może uzyskać sesję bez klasycznego wyzwania MFA.
To właśnie ten element ujawnił słabość wielu organizacji. MFA często było formalnie wdrożone, ale nie obejmowało konkretnego przepływu logowania użytego przez napastników. Problemy wynikały między innymi z ograniczenia polityk do wybranych aplikacji, konkretnych grup użytkowników, zaufanych lokalizacji albo pozostawienia polityk Conditional Access w trybie raportowym zamiast pełnego wymuszania. W efekcie firmy mogły błędnie zakładać, że środowisko jest zabezpieczone, mimo że istniała ścieżka logowania oparta wyłącznie na haśle.
Skala kampanii również ma znaczenie analityczne. Ponad 81 milionów prób logowania i dziesiątki kompromitacji kont w krótkim czasie wskazują na wysoki poziom automatyzacji. Jednocześnie wykorzystanie IPv6 oraz szybkie przełączanie infrastruktury utrudniały skuteczne blokowanie ruchu bez ryzyka wpływu na legalnych użytkowników.
Konsekwencje / ryzyko
Najpoważniejszym skutkiem udanego password spraying jest przejęcie legalnej tożsamości użytkownika. To z kolei otwiera drogę do dalszych działań po kompromitacji, takich jak ruch boczny, eskalacja uprawnień, przejęcie skrzynek pocztowych, nadużycia typu business email compromise, kradzież danych oraz pozyskiwanie kolejnych poświadczeń.
Nawet jeżeli pojedynczy incydent nie prowadzi od razu do pełnoskalowego włamania, samo potwierdzenie poprawności loginu i hasła ma dużą wartość dla przestępców. Takie dane mogą zostać wykorzystane później, odsprzedane lub użyte jako element szerszej kampanii wymierzonej w organizację i jej partnerów.
Ryzyko jest szczególnie wysokie w środowiskach chmurowych, gdzie tożsamość stanowi podstawowy mechanizm kontroli dostępu. Jeśli organizacja opiera strategię ochrony na MFA, ale nie analizuje realnego zakresu jego egzekwowania, może dojść do pozornej zgodności bezpieczeństwa. To niebezpieczny stan, ponieważ sprzyja fałszywemu poczuciu ochrony i opóźnia wykrycie rzeczywistych luk.
Rekomendacje
Organizacje powinny potraktować obecną falę ataków jako sygnał do kompleksowego przeglądu modelu uwierzytelniania, a nie wyłącznie jako problem słabych haseł.
- Wyłączyć ROPC wszędzie tam, gdzie nie jest absolutnie wymagany, oraz zaplanować modernizację aplikacji zależnych od starszych metod logowania.
- Rozszerzyć MFA na wszystkich użytkowników, wszystkie aplikacje chmurowe oraz wszystkie przepływy i typy klientów.
- Zweryfikować polityki Conditional Access, aby nie pozostawały w trybie raportowym i nie zawierały nadmiarowych wyjątków.
- Ograniczyć dostęp do Azure CLI i podobnych narzędzi administracyjnych wyłącznie do osób, które rzeczywiście ich potrzebują.
- Wdrożyć rygorystyczną higienę haseł, obejmującą blokowanie popularnych haseł, monitorowanie wycieków oraz szybki reset poświadczeń po wykryciu ryzyka.
- Rozwijać detekcję opartą nie tylko na liczbie prób logowania, ale także na jakości trafień, nietypowych przepływach tokenów, użyciu starszych metod uwierzytelniania oraz anomaliach związanych z IPv6.
- Rozważyć przejście na modele passwordless tam, gdzie jest to możliwe operacyjnie i technologicznie.
Podsumowanie
Gwałtowny wzrost skuteczności password spraying pokazuje, że samo wdrożenie MFA nie gwarantuje bezpieczeństwa. Kluczowe znaczenie ma pełne objęcie ochroną wszystkich ścieżek logowania, w tym starszych przepływów uwierzytelniania, które mogą pozostawać poza faktycznym zakresem polityk dostępu.
Kampanie wykorzystujące ROPC, Azure CLI oraz elastyczną infrastrukturę BYOIP dowodzą, że napastnicy skutecznie identyfikują różnice między deklarowaną a rzeczywiście egzekwowaną polityką bezpieczeństwa. Dla zespołów cyberbezpieczeństwa oznacza to konieczność regularnego audytu Conditional Access, eliminacji legacy auth oraz przesunięcia nacisku z prostego blokowania adresów IP na spójną ochronę tożsamości.
Źródła
- BleepingComputer – Password spraying attacks surge 155x as hackers exploit MFA gaps
- Microsoft Learn – OAuth 2.0 Resource Owner Password Credentials grant
- Microsoft Learn – Conditional Access in Microsoft Entra ID
- Microsoft Learn – Azure CLI overview
- Huntress – Research and threat analysis related to password spraying and MFA gaps