हंट्रेस (Huntress) की एक नई रिपोर्ट के अनुसार, 2026 की पहली छमाही में पासवर्ड स्प्रेइंग हमलों में 155 गुना की अभूतपूर्व वृद्धि देखी गई है। हैकर्स पुराने प्रमाणीकरण तरीकों और MFA (मल्टी-फैक्टर ऑथेंटिकेशन) की खामियों का फायदा उठाकर करोड़ों लॉगिन प्रयास कर रहे हैं।
- 2026 की पहली छमाही में पासवर्ड स्प्रेइंग हमलों में 155 गुना की वृद्धि दर्ज की गई।
- हैकर्स ने माइक्रोसॉफ्ट के Azure CLI और पुराने ROPC प्रमाणीकरण का फायदा उठाया।
- केवल दो सप्ताह के भीतर 81 मिलियन से अधिक लॉगिन प्रयास किए गए।
- MFA (मल्टी-फैक्टर ऑथेंटिकेशन) नीतियों में खामियों के कारण कई कंपनियां असुरक्षित पाई गईं।
साइबर सुरक्षा की दुनिया में एक नई और खतरनाक लहर देखी जा रही है। सुरक्षा फर्म Huntress ने खुलासा किया है कि 2026 की पहली छमाही में password spraying attacks (पासवर्ड स्प्रेइंग हमलों) में 155 गुना की भारी वृद्धि हुई है। यह हमला केवल पुराने तरीकों का उपयोग नहीं कर रहा है, बल्कि यह आधुनिक सुरक्षा प्रणालियों, विशेष रूप से Multi-Factor Authentication (MFA) की खामियों को बहुत ही चतुराई से निशाना बना रहा है।
इस हमले का एक प्रमुख हिस्सा माइक्रोसॉफ्ट के Azure CLI को निशाना बनाने वाला एक बड़ा अभियान था। इस अभियान के दौरान, मात्र दो सप्ताह की अवधि में 81 मिलियन से अधिक लॉगिन प्रयास और 78 खातों का समझौता (compromise) देखा गया। हमलावरों ने LSHIY LLC नामक इंटरनेट होस्टिंग प्रदाता के IPv6 रेंज का उपयोग करके इस हमले को अंजाम दिया, जिससे उन्हें अपनी पहचान छिपाने में मदद मिली।
Why This Matters
BozokMedia विश्लेषण से पता चलता है कि यह हमला इसलिए इतना प्रभावी है क्योंकि यह 'पुराने' और 'नए' का मिश्रण है। हमलावर Resource Owner Password Credentials (ROPC) जैसे पुराने प्रमाणीकरण तरीकों का उपयोग कर रहे हैं, जो आधुनिक MFA या SSO (सिंगल साइन-ऑन) का समर्थन नहीं करते हैं। जब कोई कंपनी MFA तो लागू करती है, लेकिन उसकी नीतियां सभी 'फ्लो' या 'एप्लीकेशन' को कवर नहीं करतीं, तो हैकर्स उसी छोटे से छेद से अंदर घुस जाते हैं।
"भले ही हम इसे एक प्रमाणीकरण विधि कहते हैं, लेकिन तकनीकी रूप से यह एक प्रतिरूपण (impersonation) विधि है।" - एंड्रयू 'स्पाइक' ब्रांड्ट, हंट्रेस।
हमला कैसे काम करता है?
पासवर्ड स्प्रेइंग एक व्यवस्थित प्रक्रिया है। सबसे पहले, हमलावर LinkedIn या डेटा ब्रीच से वैध यूजरनेम इकट्ठा करते हैं। इसके बाद, वे एक ही सामान्य पासवर्ड (जैसे 'Password123') को हजारों खातों पर आजमाते हैं। यह 'लो एंड स्लो' (low and slow) दृष्टिकोण उन्हें सुरक्षा प्रणालियों द्वारा लॉक होने से बचाता है।
| विशेषता | पारंपरिक ब्रूट फोर्स | पासवर्ड स्प्रेइंग |
|---|---|---|
| तरीका | एक खाते पर कई पासवर्ड | कई खातों पर एक पासवर्ड |
| पकड़े जाने का जोखिम | बहुत अधिक (Account Lockout) | कम (Low and Slow) |
| लक्ष्य | एक विशिष्ट उपयोगकर्ता | पूरा संगठन/यूजरबेस |
हैकर्स अब BYOIP (Bring Your Own IP) जैसी सेवाओं का उपयोग कर रहे हैं, जिससे वे बार-बार अपना IP एड्रेस बदल सकते हैं। यह सुरक्षा टीमों के लिए 'व्हैक-ए-मोल' (whack-a-mole) जैसी स्थिति पैदा कर देता है, जहाँ एक आईपी ब्लॉक करते ही हमलावर दूसरे से हमला शुरू कर देता है।
ऐतिहासिक पृष्ठभूमि
पासवर्ड स्प्रेइंग तकनीक सालों से मौजूद है, लेकिन IPv6 की विशाल उपलब्धता और क्लाउड इंफ्रास्ट्रक्चर (जैसे Azure) के बढ़ते उपयोग ने इसे एक वैश्विक खतरे में बदल दिया है। पहले हमलावर सीमित IPv4 एड्रेस पर निर्भर थे, लेकिन अब IPv6 के साथ उनके पास असीमित संसाधनों की शक्ति है।
Frequently Asked Questions
1. पासवर्ड स्प्रेइंग हमले से कैसे बचें?
सबसे प्रभावी तरीका है ROPC जैसे पुराने प्रमाणीकरण तरीकों को अक्षम करना और यह सुनिश्चित करना कि आपकी MFA नीतियां बिना किसी अपवाद के सभी ऐप्स पर लागू हों।
2. क्या MFA होने पर भी मेरा अकाउंट सुरक्षित नहीं है?
हाँ, यदि आपकी MFA नीति केवल कुछ विशिष्ट ऐप्स या लोकेशंस तक सीमित है, तो हैकर्स उन रास्तों का फायदा उठा सकते हैं जो MFA से मुक्त हैं।