81 millones de intentos de inicio de sesión afectaron cuentas de Microsoft 365 en dos semanas, 78 fueron vulneradas

Una operación masiva de pulverización de contraseñas (password-spraying) atacó entornos de Microsoft 365 con más de 81 millones de intentos de inicio de sesión en un período de dos semanas, logrando vulnerar 78 cuentas en 64 organizaciones. La campaña, documentada por la firma de seguridad gestionada Huntress, se desarrolló entre el 12 y el 26 de junio de 2026 y representa un aumento de 155 veces en la actividad de pulverización en comparación con la línea de base.
Cómo el ataque evadió la MFA
Los atacantes eligieron cuidadosamente su método de autenticación. En lugar de usar un inicio de sesión estándar basado en navegador — que habría activado una solicitud de MFA — autenticaron a través del punto final OAuth de Resource Owner Password Credentials (ROPC) de Azure CLI. ROPC envía las credenciales directamente al punto final /token de Microsoft, evitando por completo la solicitud interactiva de MFA.
Como describió Huntress: "ROPC envía la contraseña directamente al punto final /token sin ninguna solicitud interactiva de MFA". Esa única brecha convirtió la autenticación multifactor en un solo factor para los inquilinos afectados.
Escala y atribución
Toda la operación se originó desde un rango de direcciones IPv6 propiedad de LSHIY LLC (AS32167). Huntress informó los hallazgos al portal de abuso del proveedor. El conjunto de credenciales utilizado provino de filtraciones de datos anteriores.
Qué deben corregir las organizaciones
- Aplicar MFA en todas las aplicaciones en la nube, no solo en algunas.
- Bloquear los protocolos de autenticación heredados, incluido ROPC.
- Sacar las políticas de Acceso Condicional del modo solo informe.
- Revisar los registros de inicio de sesión en busca de eventos de autenticación de Azure CLI desde rangos de IP inesperados.
La investigación fue publicada por BleepingComputer, citando la divulgación de Huntress.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source