Массовая атака на учетные записи Microsoft зафиксирована специалистами по кибербезопасности.




Исследователи безопасности из Huntress наблюдали кампанию атак, в ходе которой злоумышленники пытаются получить доступ к чужим учетным записям Microsoft с помощью Password Spraying — систематического перебора ранее скомпрометированных учетных данных. Согласно сообщению в блоге (открывается в новом окне), только в период с 12 по 26 июня Huntress зафиксировала более 81 миллиона попыток входа. Сообщается, что как минимум 78 учетных записей были успешно скомпрометированы.

По имеющимся данным, атаки нацелены на среды Microsoft 365. Для своих атак злоумышленники используют Microsoft Azure CLI (интерфейс командной строки). Соответствующие жалобы и обсуждения затронутых администраторов можно найти, в частности, на Reddit (открывается в новом окне) (открывается в новом окне).

Кто именно стоит за атакой, пока неясно. Однако, по данным Huntress, источником попыток входа является автономная система AS32167, а также диапазон IPv6-адресов, принадлежащий провайдеру LSHIY LLC. Используемые IP-адреса частично были локализованы в США, но в основном — в Китае.

Уязвимые конфигурации MFA

Согласно отчету, для Password Spraying злоумышленники используют, в частности, поток ROPC (Resource Owner Password Credentials) протокола OAuth 2.0. Как разъясняет Microsoft в соответствующей документации (открывается в новом окне), этот метод считается устаревшим и не должен использоваться, поскольку он не поддерживает многофакторную аутентификацию (MFA).

По словам исследователей, у пострадавших компаний также часто были недостаточные политики MFA. Некоторые активировали MFA для учетных записей Microsoft, но не учли поток ROPC. В некоторых случаях MFA применялась только для диапазонов IP-адресов, не считающихся доверенными, а также для определенных приложений или групп пользователей (например, администраторов).

Данные из старых утечек

Из-за этих ошибок конфигурации многие приложения и пользователи оставались уязвимыми. Для успешного входа злоумышленникам требовалась лишь действующая комбинация имени пользователя и пароля. В ходе кампании, наблюдаемой Huntress, они просто массово перебирали учетные данные, которые были включены в предыдущие утечки данных и с тех пор не были изменены.

В связи с этим исследователи Huntress рекомендуют всегда принудительно включать MFA для всех пользователей и приложений, а также блокировать потоки ROPC. Кроме того, следует ограничить использование Azure CLI для пользователей, не являющихся администраторами.

Это не первая атака методом Password Spraying, нацеленная на пользователей Microsoft 365. В начале 2025 года исследователи из Security Scorecard предупреждали о ботнете, состоящем из 130 000 скомпрометированных устройств, который использовался для аналогичных атак.