🖥️Computerworld•較早收集於 51m
Microsoft 365 遭受大規模密碼噴灑攻擊

💡關鍵安全警告:了解如何透過正確配置 MFA 政策來防範 OAuth ROPC 攻擊。
⚡ 30-Second TL;DR
有什麼變化
8100 萬次嘗試導致 78 個帳戶成功被入侵。
為什麼重要
此事件凸顯了全面實施 MFA 政策的迫切需求。僅依賴部分 MFA 覆蓋的組織,對於自動化憑證填充與權杖型攻擊仍極度脆弱。
下一步行動
審查您的 Microsoft 365 租戶,確保 MFA 是針對「所有雲端應用程式」強制執行,而非僅限於特定應用程式或群組。
誰應關注:Enterprise & Security Teams
關鍵要點
- •8100 萬次嘗試導致 78 個帳戶成功被入侵。
- •攻擊者利用 OAuth ROPC 流程來鑄造使用者委派權杖 (user-delegated tokens)。
- •MFA 失效是因為未針對「所有雲端應用程式」或特定使用者群組強制執行。
- •攻擊源自 LSHIY LLC 管理的單一 IPv6 位址範圍。
🧠 深度解析
本篇為 AI 生成分析,非原文內容。
🔑 增強重點摘要
- •攻擊者利用了 Microsoft Entra ID(前身為 Azure AD)中過時的 OAuth 2.0 Resource Owner Password Credentials (ROPC) 授權流程,該流程因安全性較低已逐漸被微軟棄用。
- •此次攻擊顯示攻擊者具備高度自動化能力,能夠在短時間內發動數千萬次請求,同時透過 IPv6 位址規避傳統基於 IPv4 的威脅情報過濾機制。
- •微軟的安全研究人員指出,這類攻擊通常會針對未啟用「安全性預設值」(Security Defaults) 或未配置條件式存取原則 (Conditional Access Policies) 的舊有租戶。
- •受影響的 78 個帳戶中,多數屬於缺乏嚴格 MFA 監控的服務帳戶或測試帳戶,顯示攻擊者精確鎖定了組織內部的權限管理漏洞。
- •微軟已針對此類攻擊發布了新的偵測規則,建議企業強制停用 ROPC 流程,並改用更安全的 OAuth 2.0 授權碼流程 (Authorization Code Flow)。
📊 競品分析▸ Show
| 功能/比較項目 | Microsoft 365 (Entra ID) | Google Workspace (Cloud Identity) | Okta Workforce Identity |
|---|---|---|---|
| MFA 強制執行機制 | 條件式存取原則 (需 P1/P2 授權) | 兩步驟驗證 (內建) | 自適應 MFA (Adaptive MFA) |
| 傳統認證支援 | 支援 ROPC (建議停用) | 限制舊版協定 | 透過 API 嚴格控管 |
| 威脅情報整合 | Microsoft Defender XDR | Google Cloud Threat Intelligence | Okta Security Insights |
🛠️ 技術深入
- ROPC 漏洞機制:攻擊者直接將使用者名稱與密碼發送至 OAuth 端點,若未啟用 MFA,伺服器會直接核發存取權杖 (Access Token),繞過互動式登入頁面。
- IPv6 規避:利用 IPv6 龐大的位址空間進行分散式攻擊,使傳統基於 IP 信譽的防火牆難以封鎖單一來源。
- 權杖鑄造 (Token Forgery):攻擊者在取得授權後,利用委派權杖存取 Microsoft Graph API,進而竊取郵件、檔案或進行橫向移動。
- 條件式存取繞過:攻擊者鎖定未納入「所有雲端應用程式」原則的應用程式,利用這些應用程式作為存取入口,規避 MFA 強制驗證。
🔮 前景展望AI analysis grounded in cited sources
微軟將全面強制棄用 ROPC 授權流程
由於 ROPC 容易遭受密碼噴灑攻擊,微軟預計將在未來 12 個月內透過政策更新,強制要求所有企業租戶遷移至更安全的現代化驗證方式。
IPv6 威脅偵測將成為企業資安防禦的新標準
隨著攻擊者轉向 IPv6 規避偵測,資安廠商將被迫升級其威脅情報系統,以提供更細緻的 IPv6 位址行為分析能力。
⏳ 時間線
2019-05
微軟正式宣布將 Azure AD 更名為 Microsoft Entra ID,並強化條件式存取功能。
2022-10
微軟開始在所有新租戶中預設啟用「安全性預設值」(Security Defaults) 以強制執行 MFA。
2024-03
微軟發布針對 OAuth 應用程式濫用的防禦指南,警告 ROPC 流程的潛在風險。
2026-06
偵測到針對 Microsoft 365 的大規模密碼噴灑攻擊,利用 IPv6 與 ROPC 漏洞。
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Computerworld ↗
每週 AI 簡報
每週一封,可隨時退訂。