۸۱ میلیون تلاش ورود به حسابهای Microsoft 365 طی دو هفته، ۷۸ حساب نقض شد

یک عملیات گستردهٔ password spraying محیطهای Microsoft 365 را با بیش از ۸۱ میلیون تلاش ورود در بازهٔ دو هفتهای هدف قرار داد و موفق به نفوذ به ۷۸ حساب کاربری در ۶۴ سازمان شد. این کمپین که شرکت امنیت مدیریتشدهٔ Huntress آن را مستند کرده، از ۱۲ تا ۲۶ ژوئن ۲۰۲۶ اجرا شد و در مقایسه با سطح پایه، جهش ۱۵۵ برابری در فعالیت password spraying را به نمایش میگذارد.
روش دور زدن MFA در این حمله
مهاجمان روش احراز هویت خود را با دقت انتخاب کردند. بهجای ورود استاندارد مبتنی بر مرورگر — که درخواست MFA را فعال میکند — از نقطهٔ پایانی OAuth مبتنی بر Resource Owner Password Credentials (ROPC) در Azure CLI بهره گرفتند. ROPC اعتبارنامهها را مستقیماً به نقطهٔ پایانی /token مایکروسافت ارسال میکند و درخواست تعاملی MFA را بهکلی دور میزند.
به گفتهٔ Huntress: «ROPC رمز عبور را مستقیماً به نقطهٔ پایانی /token ارسال میکند، بدون هیچ درخواست تعاملی MFA.» همین یک نقص، احراز هویت چندعاملی را در سازمانهای آسیبدیده عملاً به تکعاملی تبدیل کرد.
مقیاس و منشأ حمله
تمام این عملیات از یک محدودهٔ آدرس IPv6 متعلق به LSHIY LLC (AS32167) سرچشمه گرفت. Huntress یافتههای خود را به پورتال گزارش سوءاستفادهٔ این ارائهدهنده اطلاع داد. مجموعهٔ اعتبارنامههای بهکاررفته نیز از نقضهای امنیتی پیشین گردآوری شده بود.
آنچه سازمانها باید اصلاح کنند
- MFA را برای همهٔ برنامههای ابری اعمال کنید، نه فقط برخی از آنها.
- پروتکلهای احراز هویت قدیمی از جمله ROPC را مسدود کنید.
- سیاستهای Conditional Access را از حالت report-only خارج کنید.
- لاگهای sign-in را برای رویدادهای Azure CLI از IPهای غیرمنتظره زیر نظر بگیرید.
این گزارش را BleepingComputer منتشر کرده و به یافتههای Huntress استناد میکند.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source