Изображение

Специалисты компании Huntress зафиксировали масштабную автоматизированную атаку методом перебора паролей (password spraying) на интерфейс командной строки Microsoft Azure. За последние две недели было зарегистрировано 81 миллион попыток входа, что привело к компрометации как минимум 78 учётных записей в 64 организациях. Злоумышленники активно используют устаревший протокол аутентификации ROPC (Resource Owner Password Credentials), способный обходить многофакторную аутентификацию (MFA) в неправильно настроенных облачных средах.



Механизм атаки и масштабы угрозы

Кампания носит непрерывный и автоматизированный характер. По данным Huntress, интенсивность атак выросла в 155 раз за последние полгода. Злоумышленники подбирают комбинации паролей, используя данные из скомпрометированных баз, и не ориентируются на конкретные отрасли или типы бизнеса — цель определяется исключительно распространённостью учётных данных в утёкших списках. Большая часть вредоносных запросов поступает из одной автономной системы — AS32167, принадлежащей провайдеру LSHIY LLC, зарегистрированному в Гонконге. При этом атакующие работают через диапазон IPv6-адресов 2a0a:d683::/32. Сторонняя IP-геолокация даёт противоречивые результаты: часть адресов определяется как американские, часть — как китайские, что серьёзно затрудняет обнаружение.



Почему MFA не срабатывает: бреши в политиках условного доступа

Протокол ROPC изначально разрабатывался для высоконадёжных приложений и систем, но в современных облачных средах его использование признано устаревшим. Он требует только имя пользователя и пароль — никакой дополнительной проверки. Если организация не настроила блокировку этого потока аутентификации, злоумышленники проходят проверку, даже не активируя MFA.


Huntress проанализировала 23 пострадавшие компании и выявила несколько типов уязвимых конфигураций:



  • У восьми организаций политика MFA отсутствовала вовсе.

  • В 15 компаниях MFA была внедрена через политику условного доступа (Conditional Access Policy, CAP) в Microsoft Entra ID, но не применялась должным образом. Исследователи подчёркивают: «MFA не срабатывала по разным причинам во время этой кампании».


Конкретные ошибки в настройках


  • Ограничение по группам: в пяти случаях MFA включалась только для определённых категорий пользователей, например для администраторов. Скомпрометированные учётные записи находились за пределами этих групп.

  • Ограничение по приложениям: в четырёх организациях многофакторная проверка требовалась лишь для отдельных приложений — порталов администрирования Microsoft, VPN или других. Входы через Azure CLI оставались незащищёнными.

  • Привязка к географическому местоположению: четыре компании применяли MFA для всех пользователей, но требовали её только для недоверенных местоположений за пределами США. Из‑за неточной IP-геолокации злоумышленники обходили это условие.

  • Режим «только отчёт»: две организации настроили MFA в режиме мониторинга, но фактически её не применяли.



Рекомендации Huntress

Эксперты предупреждают: протокол ROPC способен полностью обойти плохо настроенные политики условного доступа. Чтобы закрыть брешь, организациям следует:



  • Требовать MFA для всех пользователей, всех облачных приложений и всех типов клиентских приложений без каких‑либо исключений по местоположению или группе.

  • Ограничить использование интерфейса Azure CLI — разрешить его только администраторам.

  • Пересмотреть конфигурации CAP: убедиться, что политики MFA распространяются именно на поток OAuth ROPC, используемый злоумышленниками.


«Эта атака выявляет бреши в политиках условного доступа, которые были неправильно настроены», — резюмируют исследователи. Только комплексный и безусловный контроль доступа способен предотвратить подобные инциденты в будущем.