AIO APEX

81 milhões de tentativas de login atingiram contas do Microsoft 365 em duas semanas, 78 foram violadas

BleepingComputer
Compartilhar:
81 milhões de tentativas de login atingiram contas do Microsoft 365 em duas semanas, 78 foram violadas

Uma operação em larga escala de pulverização de senhas (password-spraying) atingiu ambientes Microsoft 365 com mais de 81 milhões de tentativas de login ao longo de duas semanas, conseguindo invadir 78 contas em 64 organizações. A campanha, documentada pela empresa de segurança gerenciada Huntress, ocorreu entre 12 e 26 de junho de 2026 e representa um aumento de 155 vezes na atividade de pulverização em comparação com a linha de base.

Como o ataque contornou a MFA

Os atacantes escolheram seu método de autenticação cuidadosamente. Em vez de usar um login padrão baseado em navegador — que acionaria uma solicitação de MFA — eles autenticaram via endpoint OAuth de Resource Owner Password Credentials (ROPC) do Azure CLI. O ROPC envia as credenciais diretamente para o endpoint /token da Microsoft, ignorando completamente a solicitação interativa de MFA.

Como a Huntress descreveu: "O ROPC envia a senha diretamente para o endpoint /token sem nenhuma solicitação interativa de MFA." Essa única lacuna transformou a autenticação multifator em fator único para os locatários afetados.

Escala e atribuição

Toda a operação originou-se de uma faixa de endereços IPv6 pertencente à LSHIY LLC (AS32167). A Huntress divulgou as descobertas ao portal de abuso do provedor. O conjunto de credenciais usado veio de violações de dados anteriores.

O que as organizações precisam corrigir

  • Aplicar MFA em todos os aplicativos em nuvem, não apenas em alguns.
  • Bloquear protocolos de autenticação legados, incluindo ROPC.
  • Tirar as políticas de Acesso Condicional do modo somente relatório.
  • Revisar os logs de login em busca de eventos de autenticação do Azure CLI de faixas de IP inesperadas.

A pesquisa foi publicada pelo BleepingComputer, citando a divulgação da Huntress.

Originally reported by BleepingComputer. Read the original article for additional details.

View original source
Compartilhar: