Cyb3rs3rk3r/2026_Password_Spray_Campaign
GitHub: Cyb3rs3rk3r/2026_Password_Spray_Campaign
该项目是一份关于针对Microsoft云认证的密码喷洒活动的脱敏威胁情报报告,分析了Azure CLI ROPC和WS-Trust认证路径的滥用模式及检测特征。
Stars: 0 | Forks: 0
# 2026 年密码喷洒活动 — 技术发现
**作者:** Kevin Kirby,网络安全专家
**观察窗口:** 2026 年 4 月 – 7 月
**目的:** 提升安全意识与协作
这是一份关于在 Microsoft 云认证遥测数据中观察到的密码喷洒活动的脱敏报告:反复的账户定向攻击、持续的非成功结果、“5x5”喷洒模式,以及有助于提升意识和促进协作的高层级行为特征。
此活动是在观察窗口期间独立发现并记录的,大约早于其在公开报道中出现的时间两个月。
📄 **[下载完整报告 (PDF)](2026-password-spray-campaign.pdf)**
## 概览
| 指标 | 数值 |
| --- | --- |
| 活动日志中的失败登录 | 1,500+ |
| 活动日志中的账户数 | <100 |
| 唯一源 IP | 1,400+ |
| 已识别的成功入侵 | **零** |
## 脱敏声明
这是一个对外版本。以下信息被刻意隐藏:
- 确切的用户标识符
- 确切的源 IP 地址
- JA4 / TLS 指纹
- 检测逻辑和调优细节
JA4 签名可根据响应人员的请求提供。检测指南以通用方式描述,而不是作为可直接复制粘贴的查询,这既是因为不同环境之间的 schema 不同,也是为了避免泄露检测方法。
## 观察到的活动
在观察期间,针对持续稳定的企业账户群体观察到了反复的认证活动。该活动的特征是反复出现认证失败的结果,以及对同一账户群体的持续关注。
最明显的模式并非单一来源、提供商或地理位置。最有价值的观察结果是反复出现的账户集与反复失败的身份验证行为相匹配。
在所审查的遥测数据中,未发现账户被成功入侵的证据。
## 观察到的喷洒模式 (5x5)
5x5 模式是对所审查的认证活动中观察到的重复喷洒形状的简称。不应将其解释为严格的数学规则或密码猜测的一一对应计数。随后关于此类活动的公开报道中也反映了相同的爆发形状,这进一步印证了它是该活动的一个有意义的特征,而非局部特有现象。
重要的观察结果是活动的形状:
- 账户级别的小规模爆发(约 5 次尝试)
- 爆发期间的来源变化(约 5 个来源详情)
- 向其他账户的转移
- 反复出现的失败结果
## 观察到的活动摘要
| 观察领域 | 摘要 |
| --- | --- |
| 账户定向攻击 | 观察到针对持续存在的企业账户群体的反复活动。 |
| 认证路径 | 反复观察到 Azure CLI 使用 ROPC(resource-owner password credentials)授权,以及传统的 WS-Trust (`OrgIdWsTrust2`) 认证调用。 |
| 结果模式 | 审查的事件以非成功的认证结果为主,包括账户锁定和凭证无效状态。 |
| 5x5 模式 | 小规模爆发、来源变化以及在反复出现的账户群体中的转移,构成了观察到的喷洒模式。 |
| 入侵证据 | 在审查的遥测数据中未发现账户被成功入侵的证据。 |
## 观察到的指标和特征
为了促进安全意识和协作,指标保持在较高层面。
| 类别 | 观察到的指标 / 特征 | 在本报告中的用途 |
| --- | --- | --- |
| 认证应用程序 | Microsoft Azure CLI | 反复出现的认证上下文。 |
| 认证操作 | ROPC token grant (OAuth2) 和传统的 WS-Trust (`OrgIdWsTrust2`) 认证 | 云日志中观察到的重复认证路径。 |
| 资源目标 | Azure Resource Manager | 审查的认证遥测中反复出现的目标资源。 |
| 客户端呈现 | Rich Client 1.2.7 | 在以 Azure CLI 为重点的活动中反复出现的客户端呈现。 |
| 登录上下文 | 交互式用户登录;记录为单因素要求 | 审查的日志中观察到的认证上下文。 |
| 失败结果 | 账户锁定和凭证无效验证事件 | 主要的非成功结果模式。 |
| 活动日志呈现 | Microsoft 365, PC, Windows 10 / Chrome 120 系列 | 在活动日志记录中呈现的一致性。 |
| 来源/提供商上下文 | Frantech (AS53667)、Hurricane Electric (AS6939)、OVH (AS16276)、LSHIY / Forhosting、Alibaba Cloud HK (AS45102)、Fast Servers、3xK Tech 及其他观察到的提供商 | 仅供参考;不作为主要的分析发现。 |
| TLS / JA4 特征 | 本摘要中已隐瞒 | 在对外版本中将其排除,以避免暴露低级指纹。 |
## MITRE ATT&CK 映射
反映了所审查遥测数据中观察到或评估的行为。刻意保持简洁;避免了操作层面的检测细节。
| MITRE ID | 技术 | 映射方式 |
| --- | --- | --- |
| [T1110.003](https://attack.mitre.org/techniques/T1110/003/) | Password Spraying (密码喷洒) | 针对反复出现的账户群体的持续失败认证活动。 |
| [T1078.004](https://attack.mitre.org/techniques/T1078/004/) | Valid Accounts: Cloud Accounts (有效账户:云账户) | 活动集中在云账户认证上;未发现成功入侵。 |
| [T1589.002](https://attack.mitre.org/techniques/T1589/002/) | Gather Victim Identity Information: Email Addresses (收集受害者身份信息:电子邮件地址) | 反复出现的账户群体表明该账户列表在活动之前或期间已知;来源尚未确定。 |
| [T1583.003](https://attack.mitre.org/techniques/T1583/003/) | Acquire Infrastructure: Virtual Private Server (获取基础设施:虚拟专用服务器) | 从多个托管和提供商上下文中观察到认证活动。 |
| [T1036](https://attack.mitre.org/techniques/T1036/) | Masquerading (伪装) | 在部分遥测数据中,客户端和 user-agent 呈现为普通软件或浏览器样式的活动。 |
| [T1087.004](https://attack.mitre.org/techniques/T1087/004/) | Account Discovery: Cloud Account (账户发现:云账户) | 对特定账户群体的持续关注可能符合云账户发现或验证行为。 |
## 账户锁定和凭证无效活动
审查的大部分活动由账户锁定消息和凭证无效验证消息组成。
反复出现的账户锁定事件表明,针对已经处于锁定状态的账户仍在持续进行认证活动。**不应将这些事件解释为唯一密码猜测的一一对应计数。**
这种以锁定为主的活动在运营层面上具有重要意义,因为即使没有成功入侵的证据,它也可能造成面向用户的访问问题,并产生持续不断的认证噪音。
## 结论
审查的遥测数据显示,针对相对稳定的账户群体存在反复的认证活动。5x5 模式提供了一种简明的方式来描述观察到的以账户为中心的爆发行为。
最重要的观察结果是反复的账户定向攻击、反复的认证失败结果,以及 Azure CLI ROPC 和传统的 WS-Trust 认证上下文。
在审查的数据中,未发现任何账户被成功入侵的证据。
## 联系方式
如果您在您的 tenant 中看到了类似的 auth-flow 滥用情况,我很乐意与您交流心得。
JA4 签名可根据响应者的请求提供 —— 请提一个 issue 或直接联系我。
## 许可协议
本作品采用 [CC BY 4.0](LICENSE) 许可。如果您引用了这些发现或基础设施列表,请注明出处。