Нападателите са заобиколили многофакторната автентикация чрез неправилно конфигурирани политики за Conditional Access
Нова мащабна кампания за password spraying е генерирала над 81 милиона опита за вход срещу среди с Microsoft 365 само за две седмици. Според разследване на компанията Huntress, атаката е довела до компрометиране на 78 потребителски акаунта в 64 организации, като основната причина е неправилна конфигурация на политиките за Conditional Access.
Как е извършена атаката
Нападателите са използвали Azure Command-Line Interface (Azure CLI), за да тестват вече компрометирани комбинации от потребителски имена и пароли, изтекли при предишни пробиви в сигурността.
След откриване на валидни идентификационни данни те са използвали механизма Resource Owner Password Credentials (ROPC), който позволява директно удостоверяване чрез парола. При неправилно конфигурирани среди този механизъм може да заобиколи многофакторната автентикация (MFA), тъй като не поддържа съвременните механизми за удостоверяване.
Най-честите пропуски в защитата
Анализът на Huntress показва, че компрометираните организации са допуснали няколко често срещани грешки при конфигурирането на защитата:
- MFA е било приложено само за определени приложения, а не за всички облачни услуги;
- защитата е била активирана единствено за административни акаунти;
- MFA се е изисквала само при достъп от недоверени IP адреси;
- политиките са работели в режим Report-only, без реално да се прилагат;
- в някои случаи изобщо не е била активирана многофакторна автентикация.
Рязък ръст на password spraying атаките
По данни на Huntress броят на подобни атаки е нараснал над 155 пъти, като средно всяка организация вече регистрира около 1 964 неуспешни опита за вход месечно.
Изследователите са проследили атаките до IPv6 адресно пространство, принадлежащо на LSHIY LLC, но към момента не е установена конкретна хакерска група, стояща зад кампанията.
Защо организациите трябва да преразгледат MFA политиките си
Случаят показва, че самото наличие на MFA не гарантира защита, ако политиките за Conditional Access не покриват всички механизми за удостоверяване. Организациите трябва редовно да преглеждат конфигурациите си, да блокират остарели методи за автентикация като ROPC и да прилагат многофакторна автентикация за всички облачни приложения и потребители.
Тази кампания е още едно доказателство, че нападателите все по-често търсят не нови уязвимости, а грешки в конфигурацията, които им позволяват да заобиколят съществуващите защитни механизми.









