81 مليون محاولة تسجيل دخول استهدفت حسابات Microsoft 365 خلال أسبوعين، 78 منها تم اختراقها

BleepingComputer
مشاركة:
81 مليون محاولة تسجيل دخول استهدفت حسابات Microsoft 365 خلال أسبوعين، 78 منها تم اختراقها

شنت عملية هجوم ضخمة باستخدام تخمين كلمات المرور (password-spraying) على بيئات Microsoft 365، حيث تم تسجيل أكثر من 81 مليون محاولة تسجيل دخول خلال أسبوعين، مما أدى إلى اختراق 78 حسابًا عبر 64 مؤسسة. هذه الحملة، التي وثقتها شركة الأمن المُدارة Huntress، استمرت من 12 يونيو إلى 26 يونيو 2026، وتمثل زيادة بمقدار 155 ضعفًا في نشاط التخمين مقارنة بالمستوى الأساسي.

كيف تجاوز الهجوم المصادقة متعددة العوامل (MFA)

اختار المهاجمون أسلوب المصادقة بعناية. فبدلاً من استخدام تسجيل الدخول القياسي عبر المتصفح – الذي كان سيؤدي إلى ظهور طلب MFA – قاموا بالمصادقة عبر نقطة نهاية OAuth الخاصة بـ Resource Owner Password Credentials (ROPC) في Azure CLI. حيث يرسل ROPC بيانات الاعتماد مباشرة إلى نقطة نهاية /token الخاصة بمايكروسوفت، متجاوزًا بذلك طلب MFA التفاعلي بالكامل.

كما وصفت Huntress: "يرسل ROPC كلمة المرور مباشرة إلى نقطة نهاية /token دون أي طلب MFA تفاعلي." تلك الثغرة الواحدة حولت المصادقة متعددة العوامل إلى مصادقة أحادية العامل للمستأجرين المتأثرين.

النطاق والإسناد

انطلق الهجوم بأكمله من نطاق عناوين IPv6 مملوك لشركة LSHIY LLC (AS32167). أبلغت Huntress بالنتائج إلى بوابة إساءة استخدام المزود. مجموعة بيانات الاعتماد المستخدمة في هجوم التخمين جاءت من اختراقات بيانات سابقة.

ما تحتاج المؤسسات إلى إصلاحه

  • فرض MFA على جميع التطبيقات السحابية، وليس على تطبيقات محددة.
  • حظر بروتوكولات المصادقة القديمة بما في ذلك ROPC.
  • إخراج سياسات الوصول المشروط من وضع التقرير فقط.
  • مراجعة سجلات تسجيل الدخول للبحث عن أحداث مصادقة Azure CLI من نطاقات IP غير متوقعة.

نُشر البحث بواسطة BleepingComputer، نقلاً عن إفصاح Huntress.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
مشاركة: