۸۱ میلیون تلاش ورود به حساب‌های Microsoft 365 طی دو هفته، ۷۸ حساب نقض شد

BleepingComputer
اشتراک‌گذاری:
۸۱ میلیون تلاش ورود به حساب‌های Microsoft 365 طی دو هفته، ۷۸ حساب نقض شد

یک عملیات گستردهٔ password spraying محیط‌های Microsoft 365 را با بیش از ۸۱ میلیون تلاش ورود در بازهٔ دو هفته‌ای هدف قرار داد و موفق به نفوذ به ۷۸ حساب کاربری در ۶۴ سازمان شد. این کمپین که شرکت امنیت مدیریت‌شدهٔ Huntress آن را مستند کرده، از ۱۲ تا ۲۶ ژوئن ۲۰۲۶ اجرا شد و در مقایسه با سطح پایه، جهش ۱۵۵ برابری در فعالیت password spraying را به نمایش می‌گذارد.

روش دور زدن MFA در این حمله

مهاجمان روش احراز هویت خود را با دقت انتخاب کردند. به‌جای ورود استاندارد مبتنی بر مرورگر — که درخواست MFA را فعال می‌کند — از نقطهٔ پایانی OAuth مبتنی بر Resource Owner Password Credentials (ROPC) در Azure CLI بهره گرفتند. ROPC اعتبارنامه‌ها را مستقیماً به نقطهٔ پایانی /token مایکروسافت ارسال می‌کند و درخواست تعاملی MFA را به‌کلی دور می‌زند.

به گفتهٔ Huntress: «ROPC رمز عبور را مستقیماً به نقطهٔ پایانی /token ارسال می‌کند، بدون هیچ درخواست تعاملی MFA.» همین یک نقص، احراز هویت چندعاملی را در سازمان‌های آسیب‌دیده عملاً به تک‌عاملی تبدیل کرد.

مقیاس و منشأ حمله

تمام این عملیات از یک محدودهٔ آدرس IPv6 متعلق به LSHIY LLC (AS32167) سرچشمه گرفت. Huntress یافته‌های خود را به پورتال گزارش سوءاستفادهٔ این ارائه‌دهنده اطلاع داد. مجموعهٔ اعتبارنامه‌های به‌کاررفته نیز از نقض‌های امنیتی پیشین گردآوری شده بود.

آنچه سازمان‌ها باید اصلاح کنند

  • MFA را برای همهٔ برنامه‌های ابری اعمال کنید، نه فقط برخی از آن‌ها.
  • پروتکل‌های احراز هویت قدیمی از جمله ROPC را مسدود کنید.
  • سیاست‌های Conditional Access را از حالت report-only خارج کنید.
  • لاگ‌های sign-in را برای رویدادهای Azure CLI از IPهای غیرمنتظره زیر نظر بگیرید.

این گزارش را BleepingComputer منتشر کرده و به یافته‌های Huntress استناد می‌کند.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
اشتراک‌گذاری: