
Специалисты компании Huntress зафиксировали масштабную автоматизированную атаку методом перебора паролей (password spraying) на интерфейс командной строки Microsoft Azure. За последние две недели было зарегистрировано 81 миллион попыток входа, что привело к компрометации как минимум 78 учётных записей в 64 организациях. Злоумышленники активно используют устаревший протокол аутентификации ROPC (Resource Owner Password Credentials), способный обходить многофакторную аутентификацию (MFA) в неправильно настроенных облачных средах.
Механизм атаки и масштабы угрозы
Кампания носит непрерывный и автоматизированный характер. По данным Huntress, интенсивность атак выросла в 155 раз за последние полгода. Злоумышленники подбирают комбинации паролей, используя данные из скомпрометированных баз, и не ориентируются на конкретные отрасли или типы бизнеса — цель определяется исключительно распространённостью учётных данных в утёкших списках. Большая часть вредоносных запросов поступает из одной автономной системы — AS32167, принадлежащей провайдеру LSHIY LLC, зарегистрированному в Гонконге. При этом атакующие работают через диапазон IPv6-адресов 2a0a:d683::/32. Сторонняя IP-геолокация даёт противоречивые результаты: часть адресов определяется как американские, часть — как китайские, что серьёзно затрудняет обнаружение.
Почему MFA не срабатывает: бреши в политиках условного доступа
Протокол ROPC изначально разрабатывался для высоконадёжных приложений и систем, но в современных облачных средах его использование признано устаревшим. Он требует только имя пользователя и пароль — никакой дополнительной проверки. Если организация не настроила блокировку этого потока аутентификации, злоумышленники проходят проверку, даже не активируя MFA.
Huntress проанализировала 23 пострадавшие компании и выявила несколько типов уязвимых конфигураций:
- У восьми организаций политика MFA отсутствовала вовсе.
- В 15 компаниях MFA была внедрена через политику условного доступа (Conditional Access Policy, CAP) в Microsoft Entra ID, но не применялась должным образом. Исследователи подчёркивают: «MFA не срабатывала по разным причинам во время этой кампании».
Конкретные ошибки в настройках
- Ограничение по группам: в пяти случаях MFA включалась только для определённых категорий пользователей, например для администраторов. Скомпрометированные учётные записи находились за пределами этих групп.
- Ограничение по приложениям: в четырёх организациях многофакторная проверка требовалась лишь для отдельных приложений — порталов администрирования Microsoft, VPN или других. Входы через Azure CLI оставались незащищёнными.
- Привязка к географическому местоположению: четыре компании применяли MFA для всех пользователей, но требовали её только для недоверенных местоположений за пределами США. Из‑за неточной IP-геолокации злоумышленники обходили это условие.
- Режим «только отчёт»: две организации настроили MFA в режиме мониторинга, но фактически её не применяли.
Рекомендации Huntress
Эксперты предупреждают: протокол ROPC способен полностью обойти плохо настроенные политики условного доступа. Чтобы закрыть брешь, организациям следует:
- Требовать MFA для всех пользователей, всех облачных приложений и всех типов клиентских приложений без каких‑либо исключений по местоположению или группе.
- Ограничить использование интерфейса Azure CLI — разрешить его только администраторам.
- Пересмотреть конфигурации CAP: убедиться, что политики MFA распространяются именно на поток OAuth ROPC, используемый злоумышленниками.
«Эта атака выявляет бреши в политиках условного доступа, которые были неправильно настроены», — резюмируют исследователи. Только комплексный и безусловный контроль доступа способен предотвратить подобные инциденты в будущем.