Huntress:2026上半年密码喷洒攻击激增155倍,MFA覆盖缺口成突破口

据 BleepingComputer 8月19日援引 Huntress 的观察显示,2026 年上半年,针对企业账号的密码喷洒攻击出现显著增长,攻击量较此前激增 155 倍。来源摘要提到,其中一轮活动在两周内制造了超过 8100 万次登录尝试。攻击者并非依赖单个账号的高频爆破,而是利用大量账号尝试常见或已泄露的密码组合,并重点寻找旧式认证入口以及多因素认证(MFA)策略未覆盖的登录流程。

从隐私与远程访问安全角度看,这类攻击的危险之处在于“低噪声、广撒网、碰运气”。它不一定会立刻触发传统的单账号锁定策略,却可能在组织存在历史系统、例外登录路径或 MFA 配置不一致时绕过防线。一旦攻击者成功进入邮箱、云办公、VPN 网关或管理后台,后续可能引发数据泄露、横向移动与身份冒用。

密码喷洒为何会在 MFA 普及后仍然有效

MFA 通常被视为抵御账号盗用的重要措施,但来源显示,攻击者正在利用的是MFA 策略之间的空隙。例如,某些旧式认证协议、历史客户端、特定应用授权流程或例外策略,可能没有被强制要求进行二次验证。对于攻击者来说,只要找到一个仍允许仅凭用户名和密码登录的入口,整体防护就会被削弱。

密码喷洒攻击与传统暴力破解不同。传统方式往往围绕少数账号反复尝试大量密码,而密码喷洒通常使用一个或少量常见密码去尝试大量账号。这种方式更容易避开简单的失败次数阈值,并且适合自动化扩展。来源提到的两周内超过 8100 万次登录尝试,说明相关活动具备较高规模化能力。

  • 攻击目标更分散:大量用户名被批量尝试,单个账号失败次数可能不高。
  • 依赖弱口令与复用密码:常见密码、历史泄露密码仍是主要风险来源。
  • 瞄准认证盲区:旧式认证、未纳入 MFA 的应用或例外策略成为入口。
  • 后续影响更广:成功登录后可能访问邮件、文件、管理面板或远程办公资源。

对 VPN 用户与企业远程办公的影响

对 VPN 用户而言,密码喷洒攻击带来的风险并不只发生在“网站登录”场景。企业 VPN、远程桌面、单点登录平台和云应用入口都可能成为攻击者测试凭据的对象。如果组织仅在部分入口启用 MFA,或者 VPN 与身份提供方之间存在策略差异,攻击者就可能绕过更严格的安全路径。

个人用户同样需要重视账号链式风险。很多人会在多个服务中重复使用邮箱和密码,一旦某个平台的密码泄露,攻击者就可能在其他平台尝试同一组合。即便主要账号开启了 MFA,某些旧设备、第三方客户端或备份登录方式仍可能成为薄弱点。因此,隐私保护不应只依赖单一工具,而要把密码管理、设备安全、网络连接与认证策略结合起来。

可采取的防护措施

从管理侧看,组织应首先盘点所有可登录入口,尤其是历史协议、旧客户端、服务账号和第三方集成,确认是否统一纳入 MFA 和风险控制。只在主登录页面启用 MFA,而忽略边缘入口,可能无法有效阻止此类攻击。

  1. 禁用或限制不支持现代认证的旧式登录方式。
  2. 对所有远程访问入口强制启用 MFA,减少例外策略。
  3. 监测跨账号、跨地区、跨 IP 的低频失败登录模式。
  4. 要求用户使用唯一强密码,并配合密码管理器。
  5. 对异常登录成功后的邮箱规则、授权应用和会话令牌进行审计。

对个人与远程办公用户来说,使用可信网络、避免公共 Wi-Fi 下直接登录敏感账号,也能降低凭据被截获或滥用的风险。需要加密连接时,RedGate VPN 可作为一种可选方案,用于减少不安全网络环境中的数据暴露;但账号安全的核心仍是强密码、全覆盖 MFA 与持续监测

总体来看,Huntress 观察到的攻击激增说明,攻击者正在从“破解密码”转向“寻找认证体系的缝隙”。MFA 仍然重要,但只有当它覆盖所有关键登录路径,并与异常行为检测、旧协议治理和最小权限管理结合时,才能真正降低密码喷洒带来的入侵风险。