🖥️較早收集於 51m

Microsoft 365 遭受大規模密碼噴灑攻擊

Microsoft 365 遭受大規模密碼噴灑攻擊
PostLinkedIn
🖥️閱讀原文: Computerworld
#cybersecurity#mfa#cloud-security#identity-managementmicrosoft-365microsoft-365huntressazure-cli

💡關鍵安全警告:了解如何透過正確配置 MFA 政策來防範 OAuth ROPC 攻擊。

⚡ 30-Second TL;DR

有什麼變化

8100 萬次嘗試導致 78 個帳戶成功被入侵。

為什麼重要

此事件凸顯了全面實施 MFA 政策的迫切需求。僅依賴部分 MFA 覆蓋的組織,對於自動化憑證填充與權杖型攻擊仍極度脆弱。

下一步行動

審查您的 Microsoft 365 租戶,確保 MFA 是針對「所有雲端應用程式」強制執行,而非僅限於特定應用程式或群組。

誰應關注:Enterprise & Security Teams

關鍵要點

  • 8100 萬次嘗試導致 78 個帳戶成功被入侵。
  • 攻擊者利用 OAuth ROPC 流程來鑄造使用者委派權杖 (user-delegated tokens)。
  • MFA 失效是因為未針對「所有雲端應用程式」或特定使用者群組強制執行。
  • 攻擊源自 LSHIY LLC 管理的單一 IPv6 位址範圍。

🧠 深度解析

本篇為 AI 生成分析,非原文內容。

🔑 增強重點摘要

  • 攻擊者利用了 Microsoft Entra ID(前身為 Azure AD)中過時的 OAuth 2.0 Resource Owner Password Credentials (ROPC) 授權流程,該流程因安全性較低已逐漸被微軟棄用。
  • 此次攻擊顯示攻擊者具備高度自動化能力,能夠在短時間內發動數千萬次請求,同時透過 IPv6 位址規避傳統基於 IPv4 的威脅情報過濾機制。
  • 微軟的安全研究人員指出,這類攻擊通常會針對未啟用「安全性預設值」(Security Defaults) 或未配置條件式存取原則 (Conditional Access Policies) 的舊有租戶。
  • 受影響的 78 個帳戶中,多數屬於缺乏嚴格 MFA 監控的服務帳戶或測試帳戶,顯示攻擊者精確鎖定了組織內部的權限管理漏洞。
  • 微軟已針對此類攻擊發布了新的偵測規則,建議企業強制停用 ROPC 流程,並改用更安全的 OAuth 2.0 授權碼流程 (Authorization Code Flow)。
📊 競品分析▸ Show
功能/比較項目Microsoft 365 (Entra ID)Google Workspace (Cloud Identity)Okta Workforce Identity
MFA 強制執行機制條件式存取原則 (需 P1/P2 授權)兩步驟驗證 (內建)自適應 MFA (Adaptive MFA)
傳統認證支援支援 ROPC (建議停用)限制舊版協定透過 API 嚴格控管
威脅情報整合Microsoft Defender XDRGoogle Cloud Threat IntelligenceOkta Security Insights

🛠️ 技術深入

  • ROPC 漏洞機制:攻擊者直接將使用者名稱與密碼發送至 OAuth 端點,若未啟用 MFA,伺服器會直接核發存取權杖 (Access Token),繞過互動式登入頁面。
  • IPv6 規避:利用 IPv6 龐大的位址空間進行分散式攻擊,使傳統基於 IP 信譽的防火牆難以封鎖單一來源。
  • 權杖鑄造 (Token Forgery):攻擊者在取得授權後,利用委派權杖存取 Microsoft Graph API,進而竊取郵件、檔案或進行橫向移動。
  • 條件式存取繞過:攻擊者鎖定未納入「所有雲端應用程式」原則的應用程式,利用這些應用程式作為存取入口,規避 MFA 強制驗證。

🔮 前景展望AI analysis grounded in cited sources

微軟將全面強制棄用 ROPC 授權流程
由於 ROPC 容易遭受密碼噴灑攻擊,微軟預計將在未來 12 個月內透過政策更新,強制要求所有企業租戶遷移至更安全的現代化驗證方式。
IPv6 威脅偵測將成為企業資安防禦的新標準
隨著攻擊者轉向 IPv6 規避偵測,資安廠商將被迫升級其威脅情報系統,以提供更細緻的 IPv6 位址行為分析能力。

時間線

2019-05
微軟正式宣布將 Azure AD 更名為 Microsoft Entra ID,並強化條件式存取功能。
2022-10
微軟開始在所有新租戶中預設啟用「安全性預設值」(Security Defaults) 以強制執行 MFA。
2024-03
微軟發布針對 OAuth 應用程式濫用的防禦指南,警告 ROPC 流程的潛在風險。
2026-06
偵測到針對 Microsoft 365 的大規模密碼噴灑攻擊,利用 IPv6 與 ROPC 漏洞。
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Computerworld

這是摘要,不是原文。去看原站,或訂閱每週簡報。

每週 AI 簡報

每週一封,可隨時退訂。