81 milhões de tentativas de login atingiram contas do Microsoft 365 em duas semanas, 78 foram violadas

Uma operação em larga escala de pulverização de senhas (password-spraying) atingiu ambientes Microsoft 365 com mais de 81 milhões de tentativas de login ao longo de duas semanas, conseguindo invadir 78 contas em 64 organizações. A campanha, documentada pela empresa de segurança gerenciada Huntress, ocorreu entre 12 e 26 de junho de 2026 e representa um aumento de 155 vezes na atividade de pulverização em comparação com a linha de base.
Como o ataque contornou a MFA
Os atacantes escolheram seu método de autenticação cuidadosamente. Em vez de usar um login padrão baseado em navegador — que acionaria uma solicitação de MFA — eles autenticaram via endpoint OAuth de Resource Owner Password Credentials (ROPC) do Azure CLI. O ROPC envia as credenciais diretamente para o endpoint /token da Microsoft, ignorando completamente a solicitação interativa de MFA.
Como a Huntress descreveu: "O ROPC envia a senha diretamente para o endpoint /token sem nenhuma solicitação interativa de MFA." Essa única lacuna transformou a autenticação multifator em fator único para os locatários afetados.
Escala e atribuição
Toda a operação originou-se de uma faixa de endereços IPv6 pertencente à LSHIY LLC (AS32167). A Huntress divulgou as descobertas ao portal de abuso do provedor. O conjunto de credenciais usado veio de violações de dados anteriores.
O que as organizações precisam corrigir
- Aplicar MFA em todos os aplicativos em nuvem, não apenas em alguns.
- Bloquear protocolos de autenticação legados, incluindo ROPC.
- Tirar as políticas de Acesso Condicional do modo somente relatório.
- Revisar os logs de login em busca de eventos de autenticação do Azure CLI de faixas de IP inesperadas.
A pesquisa foi publicada pelo BleepingComputer, citando a divulgação da Huntress.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source