Hackers richten zich op Microsoft 365-accounts met 81 miljoen inlogpogingen
Hackers Bestoken Microsoft 365 Accounts met 81 Miljoen Inlogpogingen
Een agressieve campagne, gericht op Microsoft 365-omgevingen, genereerde meer dan 81 miljoen inlogpogingen in slechts twee weken.
De aanvallers maakten gebruik van de Azure command-line interface (CLI) van Microsoft om in te loggen met nog steeds geldige gebruikersnamen en wachtwoorden die eerder bij datalekken waren blootgelegd.
De Azure CLI wordt gebruikt door beheerders om cloudbronnen te beheren, waaronder virtuele machines, applicaties, databases en geautomatiseerde cloudoperaties.
Wanneer een geldige combinatie werd gevonden, logde de hacker in via het ROPC (Resource Owner Password Credentials) OAuth-mechanisme. Hiermee wisten ze multi-factor-authenticatie (MFA) te omzeilen door onveilige Conditional Access-beleidsregels.
Het cybersecuritybedrijf Huntress zag de campagne tussen 12 en 26 juni en bevestigde dat de aanvallers 78 Microsoft-accounts binnen 64 organisaties hadden weten te compromitteren.
Veel getroffen bedrijven gebruikten MFA via een Conditional Access Policy, maar die was niet geconfigureerd om de specifieke aanvalsmethode te dekken.
ROPC is problematisch omdat het geen moderne authenticatiestromen zoals MFA of SSO ondersteunt. Dit betekent dat het wachtwoord rechtstreeks naar het /token endpoint wordt gestuurd zonder een interactieve MFA-prompt.
Huntress benadrukte enkele specifieke misconfiguraties:
- MFA werd alleen op specifieke applicaties toegepast, niet op alle cloud-apps.
- MFA werd alleen afgedwongen voor geselecteerde gebruikersgroepen, zoals beheerders.
- MFA werd alleen vereist vanaf niet-vertrouwde locaties, waardoor verkeer van IP’s uit vertrouwde locaties werd toegestaan.
- Beleid was in rapportagemodus, waardoor het nooit werd afgedwongen.
In sommige gevallen was er helemaal geen MFA-beleid aanwezig.
Huntress zag een meer dan 155-voudige toename in deze aanvallen, met gemiddeld 1.964 mislukte inlogpogingen per organisatie per maand.
Het is onduidelijk wie achter deze campagne zit, maar de activiteit kwam uit een IPv6-reeks van LSHIY LLC (AS32167). Huntress deelde de bevindingen met LSHIY via hun misbruikmeldingsportaal, maar had nog geen reactie ontvangen.
Veiligheidsteams registreren 54% van de succesvolle aanvallen en alarmeren slechts bij 14%. De rest blijft onopgemerkt. Een whitepaper van Picus laat zien hoe simulatie van inbraak- en aanvalstesten je SIEM- en EDR-regels verifieert, zodat bedreigingen niet onopgemerkt blijven.
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
