Cybertech Europe 2026-IT Branschen Official Media Partner

Passwordattacker ökar 155 gånger – MFA-luckor öppnar dörren till Microsoft 365

Passwordattacker ökar 155 gånger – MFA-luckor öppnar dörren till Microsoft 365 | IT-Branschen Passwordattacker ökar 155 gånger – MFA-luckor öppnar dörren till Microsoft 365 | IT-Branschen
Passwordattacker ökar 155 gånger – MFA-luckor öppnar dörren till Microsoft 365

Letar du efter en kortare översikt?

Viktiga ögonblick

Exponentiell ökning av password spraying

Credential spraying-attacker har ökat 155 gånger under första halvåret 2026.

MFA skyddar inte alla autentiseringsflöden

Angripare utnyttjar luckor där MFA inte omfattar äldre autentiseringsflöden som ROPC.

IPv6 komplicerar IP-blockering

Attacktrafik via IPv6 gör traditionella IP-blockeringar mindre effektiva.

Åtgärder för säkerhet i Microsofts molntjänster

Huntress rekommenderar omfattande MFA-krav, granskning av Conditional Access och att avveckla ROPC.

Cyberattacker som bygger på så kallad password spraying har ökat dramatiskt under 2026. Säkerhetsföretaget Huntress uppger att man under årets första halvår registrerade en 155-faldig ökning av credential spraying-attacker.

En omfattande kampanj mot Microsofts molnmiljöer visar samtidigt hur angripare kan ta sig förbi organisationers säkerhetskontroller utan att faktiskt knäcka multifaktorautentisering.

155 gånger fler password spraying-attacker på ett halvår är en tydlig signal: organisationer behöver inte bara fråga om MFA är aktiverat, utan om det verkligen skyddar varje väg in i miljön.

Under bara två veckor registrerade Huntress över 81 miljoner inloggningsförsök mot kundmiljöer. Minst 78 Microsoft-konton hos 64 organisationer komprometterades.

  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS

  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

Problemet var i flera fall inte att MFA saknades.

Problemet var att MFA inte omfattade rätt autentiseringsflöden.

81 miljoner inloggningsförsök på två veckor

Den omfattande kampanjen observerades mellan den 12 och 26 juni 2026 och riktades mot Microsoft Azure CLI, kommandoradsverktyget som används för administration av Azure-resurser.

Angriparna använde automatiserade inloggningsförsök i mycket stor skala och utnyttjade bland annat användarnamn och lösenord som tidigare exponerats i dataintrång men fortfarande var giltiga.

Totalt registrerades mer än 81 miljoner relaterade inloggningsförsök under perioden.

Trots den enorma volymen lyckades angriparna kompromettera minst 78 konton hos 64 organisationer.

Huntress statistik visar samtidigt en betydligt bredare utveckling. Credential spraying-attacker mot företagets kundbas ökade 155 gånger under första halvåret 2026.

Angriparna behövde inte knäcka MFA

En av de mest uppseendeväckande delarna av attacken är att flera av de drabbade organisationerna redan använde multifaktorautentisering.

Angriparna behövde dock inte besegra MFA-tekniken.

I stället utnyttjade de luckor i hur organisationernas Conditional Access-policyer hade konfigurerats.

Attacken använde bland annat Resource Owner Password Credentials, ROPC, ett äldre OAuth-autentiseringsflöde där användarnamn och lösenord kan skickas direkt till en token-endpoint.

ROPC har fasats ut i OAuth 2.1 och saknar stöd för moderna autentiseringsmekanismer som MFA i det aktuella flödet.

Resultatet är att en organisation kan uppleva att MFA är aktiverat samtidigt som vissa autentiseringsvägar fortfarande lämnas oskyddade.

MFA är inte tillräckligt om policyn har luckor

Huntress analyserade 23 verksamheter som påverkades av kampanjen.

Åtta av dessa saknade MFA helt.

Hos de resterande 15 verksamheterna omfattade MFA-konfigurationen inte angriparnas inloggningsförsök.

Bland problemen fanns Conditional Access-policyer som endast omfattade vissa applikationer eller användargrupper, undantag för betrodda platser samt policyer som låg i rapporteringsläge och därför inte faktiskt blockerade autentisering.

Det illustrerar en central utmaning för moderna identitetsmiljöer.

Att en organisation har implementerat MFA innebär inte automatiskt att samtliga användare, applikationer och autentiseringsmetoder skyddas.

Password spraying skiljer sig från traditionell brute force

Vid en traditionell brute force-attack testar angriparen stora mängder lösenord mot ett enskilt konto.

Password spraying fungerar annorlunda.

Angriparen testar i stället ett begränsat antal vanliga eller tidigare komprometterade lösenord mot ett stort antal användarkonton.

Genom att sprida försöken över många identiteter kan angriparen minska risken för att traditionella kontolåsningar och säkerhetsmekanismer aktiveras.

När giltiga autentiseringsuppgifter väl hittas kan de användas för fortsatt åtkomst, datastöld, Business Email Compromise eller ytterligare identitetsattacker.

I den aktuella kampanjen observerade Huntress dock ingen efterföljande aktivitet från de framgångsrikt komprometterade kontona. En möjlig förklaring som säkerhetsföretaget lyfter är att angriparna kan ha verifierat fungerande autentiseringsuppgifter för vidare försäljning.

IPv6 gör blockering svårare

Attackinfrastrukturen visar dessutom hur hotaktörer förändrar sina metoder.

En stor del av trafiken kom ursprungligen från ett IPv6-intervall kopplat till internetleverantören LSHIY LLC.

IPv6 erbjuder ett mycket stort adressutrymme, vilket kan göra traditionell IP-baserad blockering betydligt svårare.

När den ursprungliga infrastrukturen stoppades observerade Huntress dessutom hur aktiviteten flyttade vidare till andra nätverk och leverantörer.

För säkerhetsteam innebär utvecklingen att statiska blocklistor och enskilda IP-adresser blir mindre effektiva som primärt försvar.

Huntress rekommenderar skärpta identitetskontroller

För organisationer som använder Microsofts molntjänster pekar Huntress på flera åtgärder.

Organisationer bör bland annat:

  • kräva MFA för samtliga användare, molnapplikationer och klienttyper
  • granska och minimera undantag i Conditional Access
  • blockera autentiseringsmetoder som inte kan uppfylla MFA-krav
  • avveckla ROPC där det fortfarande används
  • begränsa Azure CLI för användare som inte behöver verktyget
  • förbättra lösenordshygienen och överväga lösenordsfria autentiseringsmetoder
  • prioritera incidenter där giltiga autentiseringsuppgifter identifierats, snarare än enbart efter mängden misslyckade inloggningar

Identiteten blir en allt viktigare attackyta

Utvecklingen under 2026 visar hur cyberangrepp i allt större utsträckning riktas mot identiteter och autentiseringsflöden snarare än traditionella tekniska sårbarheter.

Det innebär också att investeringar i MFA inte ensamma är en garanti för ett starkt identitetsskydd.

För företag som använder Microsoft 365, Entra ID och Azure blir därför konfigurationen av Conditional Access minst lika viktig som själva införandet av multifaktorautentisering.

155 gånger fler password spraying-attacker på ett halvår är en tydlig signal: organisationer behöver inte bara fråga om MFA är aktiverat, utan om det verkligen skyddar varje väg in i miljön.

Relaterade inlägg

Kraftig ökning av brute force-attacker mot nätverksenheter – 88 procent kopplas till Mellanöstern

Barracudas senaste Threat Radar visar en tydlig ökning av brute force‑attacker mot nätverksenheter under årets första kvartal. Mellan januari och mars 2026 registrerades en markant

ConsentFix och ClickFix: Så kapas Microsoft 365-konton på bara några sekunder

ConsentFix och ClickFix är två avancerade attackmetoder som utnyttjar legitima autentiseringsflöden och användarnas invanda beteenden för att kapa Microsoft 365-sessioner utan att stjäla lösenord. Här…

Identitetsangrepp vanligaste cyberhotet – avvikande inloggningar toppar säkerhetslarmen

En ny Barracuda-rapport visar att identitetsbaserade attacker nu är den vanligaste typen av cyberhot. Avvikande Microsoft 365-inloggningar och så kallad impossible travel är tydliga indikatorer…

Frågor besvarade

Vad är password spraying och hur skiljer det sig från brute force?

Password spraying testar få lösenord mot många konton istället för många lösenord mot ett konto.

Varför kan angripare ta sig förbi MFA i Microsoft 365?

Luckor i Conditional Access och äldre autentiseringsflöden som ROPC saknar MFA-stöd.

Hur påverkar IPv6 angriparnas metodik?

Det stora adressutrymmet gör IP-blockering svårare att genomföra effektivt.

Vilka åtgärder rekommenderas för bättre skydd i Microsofts molnmiljöer?

Kräv MFA för alla användare, granska Conditional Access och avveckla ROPC.

Håll dig uppdaterad med de viktigaste nyheterna

Genom att trycka på knappen Prenumerera bekräftar du att du har läst och godkänner vår integritetspolicy och användarvillkor
  • IT-Branschen Nordic technology media platform covering cybersecurity, cloud, AI, digital transformation, channel, MSP and enterprise IT news
    IT-Branschen is a leading Nordic technology media platform covering cybersecurity news, artificial intelligence, cloud computing, enterprise IT, digital transformation, managed services, channel partners, software development, telecommunications, data centers, IT infrastructure, technology leadership, business innovation, and emerging technologies. Through executive interviews, industry analysis, event coverage, thought leadership, product launches, vendor updates, and market insights, IT-Branschen connects technology decision-makers, CIOs, CISOs, CTOs, IT managers, MSPs, resellers, distributors, technology vendors, startups, and enterprise organizations across Sweden, Norway, Denmark, Finland, and Europe. Coverage includes cybersecurity trends, AI adoption, cloud strategy, enterprise software, networking, digital infrastructure, sustainability, compliance, governance, risk management, automation, data analytics, and future technology developments.
    EGET INNEHÅLL

  • Cybertech Europe 2026 cybersecurity conference in Rome with IT-Branschen as Official Media Partner
    Cybertech Europe 2026 is one of Europe's leading cybersecurity conferences, bringing together cybersecurity leaders, government officials, technology innovators, startups, investors, and enterprise decision-makers in Rome. IT-Branschen serves as an Official Media Partner, providing event coverage, executive interviews, industry insights, and cybersecurity news for Nordic and European audiences.
    ANNONS

  • Maciek Szczesniak featured on IT-Branschen Wire Channel Magic Chats podcast banner
    Maciek Szczesniak appears on IT-Branschen Wire Channel Magic Chats, discussing leadership, innovation, digital transformation, and business services.
    SPONSRAD

  • VORTIQ-X AI Governance hjälper företag att omvandla AI till styrbart och verifierbart affärsvärde.
    VORTIQ-X är en AI Governance-plattform som hjälper organisationer att styra, verifiera och skapa mätbart affärsvärde från AI. Plattformen fokuserar på transparens, regelefterlevnad, AI-styrning och effektiv användning av AI i verksamhetskritiska processer.
    ANNONS