🔥 Entre no nosso grupo e receba as melhores ofertas de tech Entrar agora →
MelhoresTech
Voltar
hardwares

Ataques massivos de senha sobem 15.400% e comprometem dezenas de empresas

Web Story
Ataques massivos de senha sobem 15.400% e comprometem dezenas de empresas

Ataques de password spraying — técnica em que invasores testam senhas comuns contra milhares de contas diferentes para evitar bloqueios — cresceram 15.400% no primeiro semestre de 2026 em relação ao mesmo período do ano anterior. Os dados são de um relatório da empresa de cibersegurança Huntress Labs, que monitorou uma campanha específica e identificou 81 milhões de tentativas de conexão concentradas entre 12 e 26 de junho. O resultado: 78 contas corporativas violadas em 64 empresas diferentes.

Campanha LSHIY em junho de 2026: pico de 81 milhões de tentativas de login em duas semanas

A campanha foi operada por servidores da LSHIY LLC, identificada nos logs como ponto de origem das tentativas. Os invasores exploraram especificamente o protocolo ROPC (Resource Owner Password Credentials), uma forma de autenticação legada do Microsoft Azure CLI que não exige a tela de login interativa — e, por isso, pode contornar configurações de MFA (autenticação em dois fatores) mal implementadas. Em 22 de junho, o dia de maior atividade da campanha, 23 empresas foram atingidas: 8 delas não tinham MFA ativo, e as outras 15 tinham o recurso mal configurado, com exceções que permitiam o acesso via ROPC mesmo com a proteção habilitada.

Lacunas no MFA: distribuição das empresas afetadas em 22 de junho

O que torna o password spraying particularmente perigoso é a sua baixa assinatura de ruído. Como os invasores distribuem as tentativas por milhares de contas usando poucas senhas por conta, as ferramentas de monitoramento tradicionais — configuradas para alertar depois de cinco ou dez tentativas falhas em uma mesma conta — simplesmente não disparam o alarme. A campanha LSHIY usou a estratégia “baixo e devagar”, com ciclos espaçados ao longo de dias para diluir ainda mais as evidências nos logs. Senhas testadas incluíam variações óbvias como combinações com o nome da empresa, datas sazonais e sequências numéricas simples.

Para empresas que usam o Microsoft Azure ou qualquer provedor de identidade em nuvem, o cenário reforça três ações imediatas: desativar protocolos legados de login (especialmente o ROPC), exigir MFA para todos os usuários sem exceções — inclusive contas de serviço —, e revisar os logs de autenticação em busca de padrões de tentativa distribuída. Chaves de segurança física, como a YubiKey 5C NFC, eliminam toda a classe de ataques baseados em senha ao substituir a credencial por um fator de hardware que não pode ser capturado ou adivinhado remotamente.

Segurança de acesso recomendada:

YubiKey 5C NFC Oferta · Amazon YubiKey 5C NFC — Chave de Segurança 2FA USB-C e NFC Ver oferta → YubiKey 5 NFC Oferta · Amazon YubiKey 5 NFC — Chave de Segurança 2FA USB-A e NFC Ver oferta →


Gostou deste artigo?

-- -- votos

Você pode gostar também