Масштабная атака на пользователей Microsoft*: миллионы попыток входа и уязвимости MFA

Масштабная атака на пользователей Microsoft*: миллионы попыток входа и уязвимости MFA

Недавняя автоматизированная атака методом перебора паролей (password spray) затронула многочисленных пользователей сервисов Microsoft*, эксплуатируя ранее скомпрометированные учётные данные и недочёты в конфигурации многофакторной аутентификации (MFA).

Общие сведения об атаке

Среди пострадавших оказались клиенты компании Huntress, специализирующейся на кибербезопасности. По её данным, в период с 12 по 26 июня злоумышленники предприняли 81 миллион попыток входа в учётные записи её клиентов, добившись успеха по меньшей мере в 78 случаях. Отмечается, что реальное число скомпрометированных аккаунтов может быть значительно выше, поскольку атаки методом перебора паролей по своей природе носят неизбирательный характер, пытаясь подключиться к большому числу целей.

Как сообщила Huntress в своём блоге, все атаки исходили из одного источника – диапазона IPv6-адресов, контролируемого интернет-провайдером LSHIY LLC. С тех пор LSHIY прекратила доступ для клиента, использовавшего задействованные в атаке IP-адреса.

Детали и причины

Компания Huntress отслеживала подобные "спрей-атаки" в течение некоторого времени и зафиксировала небольшой рост активности с 12 июня. Резкий скачок произошёл 22 июня, когда пострадали 30 её клиентов.

Злоумышленники использовали повторное воспроизведение подтверждённых учётных данных через поток OAuth ROPC (Resource Owner Password Credentials). Этот механизм позволяет, используя имя пользователя и пароль в конечной точке /token для конкретного клиента, создать новый токен делегирования пользователя при наличии корректных данных. Это стало возможным из-за того, что многофакторная аутентификация (MFA) не была должным образом настроена для противодействия применённым атакующими техникам.

Специалисты Huntress пояснили, что в некоторых случаях MFA была настроена только для определённых приложений, а не для всех облачных сервисов ("All Cloud Apps"). Например, некоторые организации применяли MFA для административных порталов Microsoft*, но это не распространялось на входы через Azure CLI, используемые злоумышленниками.

Смотрите также:

Seagate Game Drive на 2 ТБ для Xbox: идеальное решение проблемы хранения игр http://euroelectrica.ru/seagate-game-drive-na-2-tb-dlya-xbox-idealnoe-reshenie-problemyi-hraneniya-igr/.

Интересное по теме: Apple повышает цены на Mac и iPad: почему это станет проблемой и для пользователей Android

Советы в статье "Zoox обновила свой роботакси: повышенный комфорт и функциональность" здесь.

В других случаях MFA была включена только для определённых групп пользователей (например, только для администраторов). Скомпрометированные учётные записи не входили в эти защищённые группы.

* — деятельность компании запрещена на территории РФ