Letar du efter en kortare översikt?
AI-sammanfattning
Viktiga ögonblick
Exponentiell ökning av password spraying
Credential spraying-attacker har ökat 155 gånger under första halvåret 2026.MFA skyddar inte alla autentiseringsflöden
Angripare utnyttjar luckor där MFA inte omfattar äldre autentiseringsflöden som ROPC.IPv6 komplicerar IP-blockering
Attacktrafik via IPv6 gör traditionella IP-blockeringar mindre effektiva.Åtgärder för säkerhet i Microsofts molntjänster
Huntress rekommenderar omfattande MFA-krav, granskning av Conditional Access och att avveckla ROPC.Cyberattacker som bygger på så kallad password spraying har ökat dramatiskt under 2026. Säkerhetsföretaget Huntress uppger att man under årets första halvår registrerade en 155-faldig ökning av credential spraying-attacker.
En omfattande kampanj mot Microsofts molnmiljöer visar samtidigt hur angripare kan ta sig förbi organisationers säkerhetskontroller utan att faktiskt knäcka multifaktorautentisering.
Under bara två veckor registrerade Huntress över 81 miljoner inloggningsförsök mot kundmiljöer. Minst 78 Microsoft-konton hos 64 organisationer komprometterades.
Problemet var i flera fall inte att MFA saknades.
Problemet var att MFA inte omfattade rätt autentiseringsflöden.
81 miljoner inloggningsförsök på två veckor
Den omfattande kampanjen observerades mellan den 12 och 26 juni 2026 och riktades mot Microsoft Azure CLI, kommandoradsverktyget som används för administration av Azure-resurser.
Angriparna använde automatiserade inloggningsförsök i mycket stor skala och utnyttjade bland annat användarnamn och lösenord som tidigare exponerats i dataintrång men fortfarande var giltiga.
Totalt registrerades mer än 81 miljoner relaterade inloggningsförsök under perioden.
Trots den enorma volymen lyckades angriparna kompromettera minst 78 konton hos 64 organisationer.
Huntress statistik visar samtidigt en betydligt bredare utveckling. Credential spraying-attacker mot företagets kundbas ökade 155 gånger under första halvåret 2026.
Angriparna behövde inte knäcka MFA
En av de mest uppseendeväckande delarna av attacken är att flera av de drabbade organisationerna redan använde multifaktorautentisering.
Angriparna behövde dock inte besegra MFA-tekniken.
I stället utnyttjade de luckor i hur organisationernas Conditional Access-policyer hade konfigurerats.
Attacken använde bland annat Resource Owner Password Credentials, ROPC, ett äldre OAuth-autentiseringsflöde där användarnamn och lösenord kan skickas direkt till en token-endpoint.
ROPC har fasats ut i OAuth 2.1 och saknar stöd för moderna autentiseringsmekanismer som MFA i det aktuella flödet.
Resultatet är att en organisation kan uppleva att MFA är aktiverat samtidigt som vissa autentiseringsvägar fortfarande lämnas oskyddade.
MFA är inte tillräckligt om policyn har luckor
Huntress analyserade 23 verksamheter som påverkades av kampanjen.
Åtta av dessa saknade MFA helt.
Hos de resterande 15 verksamheterna omfattade MFA-konfigurationen inte angriparnas inloggningsförsök.
Bland problemen fanns Conditional Access-policyer som endast omfattade vissa applikationer eller användargrupper, undantag för betrodda platser samt policyer som låg i rapporteringsläge och därför inte faktiskt blockerade autentisering.
Det illustrerar en central utmaning för moderna identitetsmiljöer.
Att en organisation har implementerat MFA innebär inte automatiskt att samtliga användare, applikationer och autentiseringsmetoder skyddas.
Password spraying skiljer sig från traditionell brute force
Vid en traditionell brute force-attack testar angriparen stora mängder lösenord mot ett enskilt konto.
Password spraying fungerar annorlunda.
Angriparen testar i stället ett begränsat antal vanliga eller tidigare komprometterade lösenord mot ett stort antal användarkonton.
Genom att sprida försöken över många identiteter kan angriparen minska risken för att traditionella kontolåsningar och säkerhetsmekanismer aktiveras.
När giltiga autentiseringsuppgifter väl hittas kan de användas för fortsatt åtkomst, datastöld, Business Email Compromise eller ytterligare identitetsattacker.
I den aktuella kampanjen observerade Huntress dock ingen efterföljande aktivitet från de framgångsrikt komprometterade kontona. En möjlig förklaring som säkerhetsföretaget lyfter är att angriparna kan ha verifierat fungerande autentiseringsuppgifter för vidare försäljning.
IPv6 gör blockering svårare
Attackinfrastrukturen visar dessutom hur hotaktörer förändrar sina metoder.
En stor del av trafiken kom ursprungligen från ett IPv6-intervall kopplat till internetleverantören LSHIY LLC.
IPv6 erbjuder ett mycket stort adressutrymme, vilket kan göra traditionell IP-baserad blockering betydligt svårare.
När den ursprungliga infrastrukturen stoppades observerade Huntress dessutom hur aktiviteten flyttade vidare till andra nätverk och leverantörer.
För säkerhetsteam innebär utvecklingen att statiska blocklistor och enskilda IP-adresser blir mindre effektiva som primärt försvar.
Huntress rekommenderar skärpta identitetskontroller
För organisationer som använder Microsofts molntjänster pekar Huntress på flera åtgärder.
Organisationer bör bland annat:
- kräva MFA för samtliga användare, molnapplikationer och klienttyper
- granska och minimera undantag i Conditional Access
- blockera autentiseringsmetoder som inte kan uppfylla MFA-krav
- avveckla ROPC där det fortfarande används
- begränsa Azure CLI för användare som inte behöver verktyget
- förbättra lösenordshygienen och överväga lösenordsfria autentiseringsmetoder
- prioritera incidenter där giltiga autentiseringsuppgifter identifierats, snarare än enbart efter mängden misslyckade inloggningar
Identiteten blir en allt viktigare attackyta
Utvecklingen under 2026 visar hur cyberangrepp i allt större utsträckning riktas mot identiteter och autentiseringsflöden snarare än traditionella tekniska sårbarheter.
Det innebär också att investeringar i MFA inte ensamma är en garanti för ett starkt identitetsskydd.
För företag som använder Microsoft 365, Entra ID och Azure blir därför konfigurationen av Conditional Access minst lika viktig som själva införandet av multifaktorautentisering.
155 gånger fler password spraying-attacker på ett halvår är en tydlig signal: organisationer behöver inte bara fråga om MFA är aktiverat, utan om det verkligen skyddar varje väg in i miljön.
