Mащабна password spraying атака компрометира Microsoft 365 акаунти

Нападателите са заобиколили многофакторната автентикация чрез неправилно конфигурирани политики за Conditional Access

Нова мащабна кампания за password spraying е генерирала над 81 милиона опита за вход срещу среди с Microsoft 365 само за две седмици. Според разследване на компанията Huntress, атаката е довела до компрометиране на 78 потребителски акаунта в 64 организации, като основната причина е неправилна конфигурация на политиките за Conditional Access.

Как е извършена атаката

Нападателите са използвали Azure Command-Line Interface (Azure CLI), за да тестват вече компрометирани комбинации от потребителски имена и пароли, изтекли при предишни пробиви в сигурността.

След откриване на валидни идентификационни данни те са използвали механизма Resource Owner Password Credentials (ROPC), който позволява директно удостоверяване чрез парола. При неправилно конфигурирани среди този механизъм може да заобиколи многофакторната автентикация (MFA), тъй като не поддържа съвременните механизми за удостоверяване.

Най-честите пропуски в защитата

Анализът на Huntress показва, че компрометираните организации са допуснали няколко често срещани грешки при конфигурирането на защитата:

  • MFA е било приложено само за определени приложения, а не за всички облачни услуги;
  • защитата е била активирана единствено за административни акаунти;
  • MFA се е изисквала само при достъп от недоверени IP адреси;
  • политиките са работели в режим Report-only, без реално да се прилагат;
  • в някои случаи изобщо не е била активирана многофакторна автентикация.

Рязък ръст на password spraying атаките

По данни на Huntress броят на подобни атаки е нараснал над 155 пъти, като средно всяка организация вече регистрира около 1 964 неуспешни опита за вход месечно.

Изследователите са проследили атаките до IPv6 адресно пространство, принадлежащо на LSHIY LLC, но към момента не е установена конкретна хакерска група, стояща зад кампанията.

Защо организациите трябва да преразгледат MFA политиките си

Случаят показва, че самото наличие на MFA не гарантира защита, ако политиките за Conditional Access не покриват всички механизми за удостоверяване. Организациите трябва редовно да преглеждат конфигурациите си, да блокират остарели методи за автентикация като ROPC и да прилагат многофакторна автентикация за всички облачни приложения и потребители.

Тази кампания е още едно доказателство, че нападателите все по-често търсят не нови уязвимости, а грешки в конфигурацията, които им позволяват да заобиколят съществуващите защитни механизми.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy