Huntress
資安業者Huntress近日發布報告,揭露一起利用Microsoft Azure CLI、針對Microsoft 365帳號的大規模密碼噴灑(Password Spraying)攻擊行動,在6月12日至26日期間,他們累計偵測到超過8,100萬次登入嘗試,並確認駭客成功入侵64個機構至少78個帳號。
Huntress研究人員指出,這起攻擊事件中,駭客利用已外洩的帳號密碼,透過Azure CLI工具,藉由ROPC(Resource Owner Password Credentials)OAuth驗證程序,對Microsoft 365帳號發動登入嘗試,從而避開某些企業的多因素驗證(MFA)與條件式存取政策(Conditional Access Policy,CAP)。
Huntress表示,這起攻擊事件暴露出許多企業的MFA配置不當,以致駭客有機可趁,例如僅將MFA應用於特定應用程式或用戶群組,而未涵蓋所有雲端應用程式與用戶,以及條件式存取政策並未設定為強制執行等,還有8家遭入侵的企業甚至沒有啟用MFA,至於ROPC則存在許多問題。Huntress提醒企業應強制啟用並正確配置MFA,以降低遭遇攻擊的風險。
目前Huntress仍未能確認發起這場攻擊的駭客身分,但追蹤攻擊活動的IPv6位址,發現屬於LSHIY LLC公司,該公司在中國與美國都有註冊廠房,Huntress向該公司舉報這起事件後,迄今尚無獲得回應。