AIO APEX

81 millions de tentatives de connexion ont frappé des comptes Microsoft 365 en deux semaines, 78 ont été compromises

BleepingComputer
Partager:
81 millions de tentatives de connexion ont frappé des comptes Microsoft 365 en deux semaines, 78 ont été compromises

Une vaste opération de pulvérisation de mots de passe (password-spraying) a ciblé des environnements Microsoft 365 avec plus de 81 millions de tentatives de connexion sur une période de deux semaines, parvenant à compromettre 78 comptes dans 64 organisations. La campagne, documentée par la société de sécurité gérée Huntress, s'est déroulée du 12 au 26 juin 2026 et représente une multiplication par 155 de l'activité de pulvérisation par rapport à la ligne de base.

Comment l'attaque a contourné la MFA

Les attaquants ont choisi leur méthode d'authentification avec soin. Au lieu d'utiliser une connexion standard basée sur un navigateur — ce qui aurait déclenché une invite MFA — ils se sont authentifiés via le point de terminaison OAuth Resource Owner Password Credentials (ROPC) d'Azure CLI. ROPC envoie les identifiants directement au point de terminaison /token de Microsoft, contournant entièrement l'invite MFA interactive.

Comme l'a décrit Huntress : "ROPC envoie le mot de passe directement au point de terminaison /token sans invite MFA interactive." Cette unique lacune a transformé l'authentification multifacteur en facteur unique pour les locataires concernés.

Échelle et attribution

L'ensemble de l'opération provenait d'une plage d'adresses IPv6 appartenant à LSHIY LLC (AS32167). Huntress a communiqué ses découvertes au portail d'abus du fournisseur. Le jeu d'identifiants utilisé provenait de violations de données antérieures.

Ce que les organisations doivent corriger

  • Appliquer la MFA sur toutes les applications cloud, pas seulement sur certaines.
  • Bloquer les protocoles d'authentification hérités, y compris ROPC.
  • Sortir les politiques d'Accès Conditionnel du mode rapport seul.
  • Examiner les journaux de connexion pour les événements d'authentification Azure CLI depuis des plages IP inattendues.

La recherche a été publiée par BleepingComputer, citant la divulgation de Huntress.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
Partager: