AIO APEX

81 Millionen Anmeldeversuche trafen Microsoft 365-Konten in zwei Wochen, 78 wurden kompromittiert

BleepingComputer
Teilen:
81 Millionen Anmeldeversuche trafen Microsoft 365-Konten in zwei Wochen, 78 wurden kompromittiert

Eine groß angelegte Password-Spraying-Operation griff Microsoft 365-Umgebungen mit mehr als 81 Millionen Anmeldeversuchen über einen Zeitraum von zwei Wochen an und konnte 78 Konten in 64 Organisationen kompromittieren. Die Kampagne, die vom verwalteten Sicherheitsunternehmen Huntress dokumentiert wurde, lief vom 12. bis 26. Juni 2026 und stellt einen 155-fachen Anstieg der Spraying-Aktivität im Vergleich zur Baseline dar.

Wie der Angriff die MFA umging

Die Angreifer wählten ihre Authentifizierungsmethode sorgfältig aus. Anstatt eine standardmäßige browserbasierte Anmeldung zu verwenden – die eine MFA-Aufforderung ausgelöst hätte – authentifizierten sie sich über den OAuth-Endpunkt Resource Owner Password Credentials (ROPC) der Azure CLI. ROPC sendet Anmeldeinformationen direkt an den /token-Endpunkt von Microsoft und umgeht dabei die interaktive MFA-Aufforderung vollständig.

Wie Huntress es beschrieb: "ROPC sendet das Passwort direkt an den /token-Endpunkt, ohne interaktive MFA-Aufforderung." Diese eine Lücke verwandelte die Multi-Faktor-Authentifizierung für betroffene Mandanten in einen Einzelfaktor.

Umfang und Zuordnung

Die gesamte Operation stammte aus einem IPv6-Adressbereich, der LSHIY LLC (AS32167) gehört. Huntress meldete die Erkenntnisse an das Missbrauchsportal des Anbieters. Der verwendete Credential-Satz stammte aus früheren Datenlecks.

Was Organisationen beheben müssen

  • MFA für alle Cloud-Apps erzwingen, nicht nur für ausgewählte.
  • Legacy-Authentifizierungsprotokolle blockieren, einschließlich ROPC.
  • Conditional Access-Richtlinien aus dem Nur-Bericht-Modus nehmen.
  • Anmeldeprotokolle auf Azure CLI-Ereignisse von unerwarteten IP-Bereichen überprüfen.

Die Forschung wurde von BleepingComputer veröffentlicht, unter Berufung auf Huntress' Offenlegung.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
Teilen: