हंट्रेस (Huntress) की एक नई रिपोर्ट के अनुसार, 2026 की पहली छमाही में पासवर्ड स्प्रेइंग हमलों में 155 गुना की अभूतपूर्व वृद्धि देखी गई है। हैकर्स पुराने प्रमाणीकरण तरीकों और MFA (मल्टी-फैक्टर ऑथेंटिकेशन) की खामियों का फायदा उठाकर करोड़ों लॉगिन प्रयास कर रहे हैं।

  • 2026 की पहली छमाही में पासवर्ड स्प्रेइंग हमलों में 155 गुना की वृद्धि दर्ज की गई।
  • हैकर्स ने माइक्रोसॉफ्ट के Azure CLI और पुराने ROPC प्रमाणीकरण का फायदा उठाया।
  • केवल दो सप्ताह के भीतर 81 मिलियन से अधिक लॉगिन प्रयास किए गए।
  • MFA (मल्टी-फैक्टर ऑथेंटिकेशन) नीतियों में खामियों के कारण कई कंपनियां असुरक्षित पाई गईं।

साइबर सुरक्षा की दुनिया में एक नई और खतरनाक लहर देखी जा रही है। सुरक्षा फर्म Huntress ने खुलासा किया है कि 2026 की पहली छमाही में password spraying attacks (पासवर्ड स्प्रेइंग हमलों) में 155 गुना की भारी वृद्धि हुई है। यह हमला केवल पुराने तरीकों का उपयोग नहीं कर रहा है, बल्कि यह आधुनिक सुरक्षा प्रणालियों, विशेष रूप से Multi-Factor Authentication (MFA) की खामियों को बहुत ही चतुराई से निशाना बना रहा है।

इस हमले का एक प्रमुख हिस्सा माइक्रोसॉफ्ट के Azure CLI को निशाना बनाने वाला एक बड़ा अभियान था। इस अभियान के दौरान, मात्र दो सप्ताह की अवधि में 81 मिलियन से अधिक लॉगिन प्रयास और 78 खातों का समझौता (compromise) देखा गया। हमलावरों ने LSHIY LLC नामक इंटरनेट होस्टिंग प्रदाता के IPv6 रेंज का उपयोग करके इस हमले को अंजाम दिया, जिससे उन्हें अपनी पहचान छिपाने में मदद मिली।

Why This Matters

BozokMedia विश्लेषण से पता चलता है कि यह हमला इसलिए इतना प्रभावी है क्योंकि यह 'पुराने' और 'नए' का मिश्रण है। हमलावर Resource Owner Password Credentials (ROPC) जैसे पुराने प्रमाणीकरण तरीकों का उपयोग कर रहे हैं, जो आधुनिक MFA या SSO (सिंगल साइन-ऑन) का समर्थन नहीं करते हैं। जब कोई कंपनी MFA तो लागू करती है, लेकिन उसकी नीतियां सभी 'फ्लो' या 'एप्लीकेशन' को कवर नहीं करतीं, तो हैकर्स उसी छोटे से छेद से अंदर घुस जाते हैं।

"भले ही हम इसे एक प्रमाणीकरण विधि कहते हैं, लेकिन तकनीकी रूप से यह एक प्रतिरूपण (impersonation) विधि है।" - एंड्रयू 'स्पाइक' ब्रांड्ट, हंट्रेस।

हमला कैसे काम करता है?

पासवर्ड स्प्रेइंग एक व्यवस्थित प्रक्रिया है। सबसे पहले, हमलावर LinkedIn या डेटा ब्रीच से वैध यूजरनेम इकट्ठा करते हैं। इसके बाद, वे एक ही सामान्य पासवर्ड (जैसे 'Password123') को हजारों खातों पर आजमाते हैं। यह 'लो एंड स्लो' (low and slow) दृष्टिकोण उन्हें सुरक्षा प्रणालियों द्वारा लॉक होने से बचाता है।

विशेषतापारंपरिक ब्रूट फोर्सपासवर्ड स्प्रेइंग
तरीकाएक खाते पर कई पासवर्डकई खातों पर एक पासवर्ड
पकड़े जाने का जोखिमबहुत अधिक (Account Lockout)कम (Low and Slow)
लक्ष्यएक विशिष्ट उपयोगकर्तापूरा संगठन/यूजरबेस

हैकर्स अब BYOIP (Bring Your Own IP) जैसी सेवाओं का उपयोग कर रहे हैं, जिससे वे बार-बार अपना IP एड्रेस बदल सकते हैं। यह सुरक्षा टीमों के लिए 'व्हैक-ए-मोल' (whack-a-mole) जैसी स्थिति पैदा कर देता है, जहाँ एक आईपी ब्लॉक करते ही हमलावर दूसरे से हमला शुरू कर देता है।

ऐतिहासिक पृष्ठभूमि

पासवर्ड स्प्रेइंग तकनीक सालों से मौजूद है, लेकिन IPv6 की विशाल उपलब्धता और क्लाउड इंफ्रास्ट्रक्चर (जैसे Azure) के बढ़ते उपयोग ने इसे एक वैश्विक खतरे में बदल दिया है। पहले हमलावर सीमित IPv4 एड्रेस पर निर्भर थे, लेकिन अब IPv6 के साथ उनके पास असीमित संसाधनों की शक्ति है।

Did You Know?: हैकर्स अक्सर उन पासवर्ड का उपयोग करते हैं जो पिछले डेटा ब्रीच में लीक हुए थे और जिन्हें उपयोगकर्ताओं ने कभी बदला ही नहीं।

Frequently Asked Questions

1. पासवर्ड स्प्रेइंग हमले से कैसे बचें?
सबसे प्रभावी तरीका है ROPC जैसे पुराने प्रमाणीकरण तरीकों को अक्षम करना और यह सुनिश्चित करना कि आपकी MFA नीतियां बिना किसी अपवाद के सभी ऐप्स पर लागू हों।

2. क्या MFA होने पर भी मेरा अकाउंट सुरक्षित नहीं है?
हाँ, यदि आपकी MFA नीति केवल कुछ विशिष्ट ऐप्स या लोकेशंस तक सीमित है, तो हैकर्स उन रास्तों का फायदा उठा सकते हैं जो MFA से मुक्त हैं।