Etsitkö lyhyempää yleiskatsausta?
Tekoälyn yhteenveto
Keskeiset hetket
Salasanasuihkutuksen eksponentiaalinen kasvu
Valtakirjojen ruiskutushyökkäykset ovat lisääntyneet 155 kertaa vuoden 2026 ensimmäisellä puoliskolla.MFA ei suojaa kaikkia todennusvirtoja
Hyökkääjät hyödyntävät aukkoja, joissa MFA ei kata perinteisiä todennusprosesseja, kuten ROPC:tä.IPv6 vaikeuttaa IP-osoitteiden estoa
IPv6:n kautta tapahtuva hyökkäysliikenne tekee perinteisestä IP-osoitteiden estämisestä tehottomampaa.Turvallisuustoimenpiteet Microsoftin pilvipalveluissa
Huntress suosittelee kattavia MFA-vaatimuksia, ehdollisen pääsyn tarkistamista ja ROPC:n asteittaista poistamista.Niin sanottuun salasanasuihkutukseen perustuvat kyberhyökkäykset ovat lisääntyneet dramaattisesti vuonna 2026. Tietoturvayritys Huntress kertoo rekisteröineensä vuoden ensimmäisellä puoliskolla 155-kertainen kasvu valtakirjojen ruiskutushyökkäyksissä.
Laajamittainen kampanja Microsoftin pilviympäristöjä vastaan osoittaa myös, kuinka hyökkääjät voivat ohittaa organisaatioiden tietoturvakontrollit rikkomatta monivaiheista todennusta.
Huntress rekisteröityi vain kahdessa viikossa yli 81 miljoonaa kirjautumisyritystä asiakasympäristöjä kohti. Ainakin 78 Microsoft-tiliä 64 organisaatiossa vaarantui.
Useissa tapauksissa ongelma ei ollut MFA:n puuttuminen.
Ongelmana oli, että MFA ei kattanut oikeita todennusvirtoja.
81 miljoonaa kirjautumisyritystä kahdessa viikossa
Laaja kampanja seurattiin 12.–26. kesäkuuta 2026, ja sen kohteena oli Microsoft Azure CLI, Azure-resurssien hallintaan käytetty komentorivityökalu.
Hyökkääjät käyttivät automatisoituja kirjautumisyrityksiä erittäin laajassa mittakaavassa, mukaan lukien käyttäjätunnuksia ja salasanoja, jotka olivat aiemmin paljastuneet tietomurtojen yhteydessä, mutta olivat edelleen voimassa.
Yhteensä yli 81 miljoonaa asiaan liittyvää kirjautumisyritystä rekisteröitiin kyseisenä aikana.
Valtavasta määrästä huolimatta hyökkääjät onnistuivat murtautumaan ainakin 78 tilille 64 organisaatiossa.
Huntressin tilastot osoittavat kuitenkin paljon laajempaa trendiä. Yrityksen asiakaskuntaan kohdistuneet tunnistetietojen ruiskutushyökkäykset lisääntyivät 155 kertaa vuoden 2026 ensimmäisellä puoliskolla.
Hyökkääjien ei tarvinnut murtaa MFA:ta
Yksi hyökkäyksen silmiinpistävimmistä puolista oli se, että useat hyökkäyksen kohteena olleista organisaatioista käyttivät jo monivaiheista todennusta.
Hyökkääjien ei kuitenkaan tarvinnut torjua MFA-teknologiaa.
Sen sijaan he hyödynsivät organisaatioiden ehdollisen käyttöoikeuden käytäntöjen konfiguraatiossa olevia aukkoja.
Hyökkäyksessä käytettiin mm. Resurssin omistajan salasanan tunnistetiedot, ROPC, perinteinen OAuth-todennusprosessi, jossa käyttäjätunnus ja salasana voidaan lähettää suoraan token-päätepisteeseen.
ROPC on vanhentunut OAuth 2.1:ssä, eikä siitä ole nykyisessä työnkulussa tukea nykyaikaisille todennusmekanismeille, kuten MFA:lle.
Seurauksena on, että organisaatiossa MFA voi olla käytössä, mutta jotkin todennuspolut jäävät silti suojaamattomiksi.
Makrotaloudellinen rahoitusapu ei riitä, jos politiikassa on aukkoja
Huntress analysoi 23 yritystä, joihin kampanja vaikutti.
Kahdeksasta näistä puuttui kokonaan MFA.
Lopuissa 15 yrityksessä MFA-määritys ei kattanut hyökkääjien kirjautumisyrityksiä.
Ongelmiin kuuluivat ehdollisen käytön käytännöt, jotka kattoivat vain tiettyjä sovelluksia tai käyttäjäryhmiä, poikkeukset luotettaville sijainneille ja käytännöt, jotka olivat raportointitilassa eivätkä siksi todellisuudessa estäneet todennusta.
Se kuvaa keskeistä haastetta nykyaikaisille identiteettiympäristöille.
Se, että organisaatio on ottanut käyttöön MFA:n, ei automaattisesti tarkoita, että kaikki käyttäjät, sovellukset ja todennusmenetelmät ovat suojattuja.
Salasanaruiskutus eroaa perinteisestä raa'asta voimasta
Perinteisessä raa'alla voimalla tehtävässä hyökkäyksessä hyökkääjä testaa suurta määrää salasanoja yhtä tiliä vastaan.
Salasanan ruiskuttaminen toimii eri tavalla.
Sen sijaan hyökkääjä testaa rajoitettua määrää yleisiä tai aiemmin vaarantuneita salasanoja suurta määrää käyttäjätilejä vasten.
Hajauttamalla yritykset useiden identiteettien kesken hyökkääjä voi vähentää perinteisten tilien lukitusten ja turvamekanismien aktivoitumisen riskiä.
Kun kelvolliset tunnistetiedot on löydetty, niitä voidaan käyttää jatkuvaan pääsyyn, tietovarkauksiin, yrityssähköpostin vaarantamiseen tai uusiin identiteettihyökkäyksiin.
Nykyisessä kampanjassa on havaittu Huntress Onnistuneesti murtautuneilla tileillä ei kuitenkaan ollut sen jälkeen toimintaa. Yksi tietoturvayrityksen esittämä mahdollinen selitys on, että hyökkääjät ovat saattaneet vahvistaa toimivat tunnistetiedot jälleenmyyntiä varten.
IPv6 tekee estämisestä vaikeampaa
Hyökkäysinfrastruktuuri osoittaa myös, miten uhkatoimijat muuttavat menetelmiään.
Suuri osa liikenteestä tuli alun perin IPv6-alueelta, joka oli yhdistetty internet-palveluntarjoajaan LSHIY LLC.
IPv6 tarjoaa erittäin suuren osoiteavaruuden, mikä voi vaikeuttaa perinteistä IP-pohjaista estämistä huomattavasti.
Lisäksi, kun alkuperäinen infrastruktuuri suljettiin, Huntress havaitsi, kuinka toiminta siirtyi muihin verkkoihin ja palveluntarjoajiin.
Tietoturvatiimeille tämä kehitys tarkoittaa, että staattiset estoluettelot ja yksittäiset IP-osoitteet ovat menettämässä tehokkuuttaan ensisijaisena puolustuksena.
Huntress suosittelee tiukempia henkilöllisyystarkastuksia
Microsoftin pilvipalveluita käyttäville organisaatioille Huntress mainitsee useita toimenpiteitä.
Organisaatioiden tulisi muun muassa:
- vaaditaan MFA kaikille käyttäjille, pilvisovelluksille ja asiakastyypeille
- Tarkista ja minimoi poikkeukset ehdollisessa käyttöoikeudessa
- estää todennusmenetelmät, jotka eivät täytä MFA-vaatimuksia
- luopumaan ROPC:stä, jos sitä vielä käytetään
- rajaa Azure CLI käyttäjille, jotka eivät tarvitse työkalua
- paranna salasanahygieniaa ja harkitse salasanattomia todennusmenetelmiä
- Priorisoi tapaukset, joissa tunnistetaan kelvolliset tunnistetiedot, sen sijaan, että priorisoisi pelkästään epäonnistuneiden kirjautumisten määrän perusteella.
Identiteetistä on tulossa yhä tärkeämpi hyökkäyspinta
Vuoden 2026 kehitys osoittaa, kuinka kyberhyökkäykset kohdistuvat yhä enemmän identiteetteihin ja todennusvirtoihin perinteisten teknisten haavoittuvuuksien sijaan.
Tämä tarkoittaa myös sitä, että pelkät investoinnit MFA:han eivät takaa vahvaa identiteetin suojaa.
Yrityksille, jotka käyttävät Microsoft 365, Entra ID:n ja Azuren osalta ehdollisen pääsyn konfigurointi on siksi vähintään yhtä tärkeää kuin monivaiheisen todennuksen varsinainen käyttöönotto.
155 kertaa enemmän salasanasuihkutushyökkäyksiä kuudessa kuukaudessa on selvä signaali: organisaatioiden on kysyttävä itseltään paitsi onko MFA käytössä, myös suojaako se todella kaikkia polkuja ympäristöön.
