Дослідники з кібербезпеки зафіксували масштабну та тривалу автоматизовану кампанію з перебору паролів (password spray), націлену на інтерфейс командного рядка Azure CLI компанії Microsoft. За даними аналітичної компанії Huntress, зловмисникам вдалося успішно скомпрометувати щонайменше 78 облікових записів у різних організаціях. Атака виділяється величезними масштабами: загальна кількість спроб автентифікації перевищила вражаючі 81 мільйон за короткий проміжок часу, що вказує на високий рівень автоматизації та використання потужної інфраструктури для обходу стандартних систем захисту.

Активність тривала у період з 12 по 26 червня. Спеціалісти з Huntress виявили, що переважна більшість запитів надходила з діапазону адрес IPv6, зокрема підмережі 2a0a:d683::/32. Цей пул IP-адрес контролюється інтернет-провайдером LSHIY LLC (автономна система AS32167). Використання IPv6 дозволяє нападникам ефективно обходити традиційні механізми обмеження частоти запитів (rate limiting) та блокування за IP, оскільки вони можуть легко змінювати конкретні адреси в межах величезного адресного простору, роблячи кожну нову спробу входу унікальною для систем моніторингу.
Метод password spray суттєво відрізняється від класичного брутфорсу (brute force). Замість того, щоб намагатися підібрати тисячі різних паролів до одного конкретного користувача, атака типу password spray передбачає перевірку одного або кількох найпопулярніших паролів (наприклад, сезонних або простих комбінацій на кшталт «Summer2026!») для великої бази користувацьких імен (username list). Такий підхід мінімізує ризик блокування облікових записів через перевищення ліміту невдалі спроб входу, оскільки для кожного окремого користувача робиться лише один запит за певний інтервал часу, що дозволяє атаці залишатися непомітною для багатьох базових систем виявлення інвазій.
Цільовим вектором цієї атаки став саме інтерфейс Azure CLI. Цей інструмент є критично важливим для системних адміністраторів та DevOps-інженерів, оскільки надає прямий доступ до управління хмарною інфраструктурою через термінал. Успішна компрометація навіть одного такого акаунту дає зловмисникам можливість виконувати легітимні команди в хмарі Microsoft Azure, створювати нові ресурси, зчитувати конфіденційні дані або розгортати шкідливе програмне забезпечення. Ситуація ускладнюється тим, що скомпрометовані облікові записи часто не мали налаштованої багатофакторної автентифікації (MFA) або для них було дозволено застарілі протоколи авторизації.
Аналітики зазначають, що подібні масові спроби свідчать про системний інтерес зловмисників до хмарних середовищ enterprise-сегмента. Використання легітимних інструментів адміністрування, таких як Azure CLI, після отримання доступу дозволяє зловмисникам діяти за принципом Living off the Land (LotL) — тобто зливатися з повсякденною діяльністю справжніх адміністраторів, що значно ускладнює роботу команд швидкого реагування на інциденти (IR).
Що це означає на практиці
Як команда пентестерів, ми рекомендуємо негайно вжити наступних заходів для захисту вашої інфраструктури Microsoft Entra ID (Azure AD) та мінімізації ризиків аналогічних атак:
- Впровадьте сувору політику багатофакторної автентифікації (MFA): Переконайтеся, що MFA є обов’язковим для всіх без винятку користувачів хмари, особливо для адміністраторів та облікових записів, що мають доступ до Azure CLI. Використовуйте стійкі до фішингу методи (FIDO2 або Microsoft Authenticator з узгодженням чисел), уникаючи слабких варіантів, таких як SMS чи голосові дзвінки.
- Вимкніть застарілі протоколи автентифікації (Legacy Authentication): Нападники часто використовують старі протоколи (наприклад, IMAP, POP3, SMTP, застарілі клієнти Office), які не підтримують сучасні механізми MFA. Повністю заблокуйте їх за допомогою політик умовного доступу (Conditional Access) в Microsoft Entra ID.
- Налаштуйте політики умовного доступу (Conditional Access): Обмежуйте можливість входу в консоль управління Azure та використання Azure CLI лише з довірених IP-адрес компанії або з корпоративних пристроїв (Compliant Devices). Заблокуйте входи з нетипових країн або підозрілих діапазонів адрес, якщо ваші співробітники не мають там працювати.
- Активуйте захист від атак підбору та захистіть паролі: Використовуйте функції Microsoft Entra Password Protection для блокування слабких та легко прогнозованих паролів на етапі їх створення користувачами. Також перевірте, чи увімкнено розумне блокування (Smart Lockout), яке тимчасово блокує спроби входу з підозрілих IP-адрес, зберігаючи при цьому доступ для легітимного користувача.
- Моніторинг та аудит логів автентифікації: Налаштуйте сповіщення у вашій SIEM-системі або Microsoft Sentinel на виявлення великої кількості невдалих спроб входу з однієї IP-адреси або підмережі, особливо якщо вони спрямовані на різні облікові записи. Особливу увагу приділіть логам
SignInLogsіз фільтрацією за клієнтським додатком "Azure CLI".
