En omfattande Azure-lösenordsspridningsattack riktar sig mot organisationer genom att utnyttja en äldre autentiseringsmetod som kan kringgå felkonfigurerad multifaktorautentisering (MFA). Forskare har registrerat över 81 miljoner inloggningsförsök under två veckor. Angriparna har samtidigt lyckats kompromettera dussintals Microsoft-konton hos 64 organisationer.
Azure CLI står i fokus
Cybersäkerhetsföretaget Huntress följer en omfattande automatiserad kampanj med lösenordsspridningsattacker mot Microsoft Azure Command-Line Interface (Azure CLI).
Under de senaste två veckorna registrerade forskarna omkring 81 miljoner inloggningsförsök mot kundernas miljöer. Kampanjen har redan lett till att 78 Microsoft-konton hos 64 organisationer har komprometterats. Huntress varnar dessutom för att attackerna fortsätter att öka i omfattning.
Företaget uppger också att antalet lösenordsspridningsattacker har ökat kraftigt. Under de senaste sex månaderna har aktiviteten blivit 155 gånger högre.
Till skillnad från riktade attacker mot specifika branscher bygger den här kampanjen på användarnamn och lösenord som redan finns i tidigare läckta databaser. Enligt Huntress väljer angriparna sina offer utifrån hur vanliga lösenorden är i läckta inloggningsuppgifter, inte utifrån verksamhet eller bransch.
Äldre autentisering gör det möjligt att kringgå MFA
Angriparna utnyttjar OAuth Resource Owner Password Credentials (ROPC), ett föråldrat autentiseringsprotokoll som ursprungligen utvecklades för betrodda applikationer och äldre system.
ROPC kräver endast ett användarnamn och ett lösenord. Om organisationer inte har blockerat eller säkrat autentiseringsflödet kan angriparna logga in utan att multifaktorautentisering aktiveras.
Huntress upptäckte att många drabbade organisationer trodde att deras MFA-skydd var tillräckligt. Däremot omfattade deras Conditional Access Policies i Microsoft Entra ID inte den autentiseringsmetod som angriparna utnyttjade.
Det gjorde att angriparna kunde logga in även i miljöer där MFA redan hade införts.
Attackinfrastrukturen försvårar upptäckt
Forskarna spårade merparten av de skadliga inloggningsförsöken till AS32167, ett autonomt system kopplat till internetleverantören LSHIY LLC i Hongkong.
Kampanjen använder främst IPv6-adressintervallet 2a0a:d683::/32. Samtidigt har geolokaliseringsdata visat motstridiga resultat. Vissa IP-adresser pekar mot USA medan andra verkar komma från Kina. Det gör IP-baserad upptäckt och filtrering betydligt svårare.
Därför fungerade inte MFA
Huntress granskade 23 organisationer som drabbades av kampanjen för att förstå hur angriparna kunde ta sig förbi de befintliga säkerhetskontrollerna.
Endast åtta organisationer saknade en MFA-policy helt. De övriga 15 organisationerna hade infört MFA via Conditional Access Policies i Microsoft Entra ID, men felaktiga inställningar gjorde att skyddet inte fungerade som avsett.
Forskarna identifierade flera återkommande problem:
- Fem organisationer aktiverade endast MFA för utvalda användargrupper, exempelvis administratörer. Vanliga användarkonton saknade därför skydd.
- Fyra organisationer krävde endast MFA för vissa applikationer, exempelvis Microsoft Admin Portals eller VPN-tjänster, i stället för för Alla molnappar. Därmed omfattades inte Azure CLI.
- Fyra organisationer krävde endast MFA när användare loggade in från platser utanför USA. Felaktig IP-geolokalisering gjorde att angriparna kunde kringgå dessa regler.
- Två organisationer körde sina MFA-policyer i report-only-läge, vilket innebar att systemet endast övervakade aktiviteten utan att faktiskt kräva multifaktorautentisering.
Enligt Huntress gav dessa konfigurationsbrister angriparna möjlighet att logga in trots att MFA var aktiverat.
Så kan organisationer skydda sina Azure-miljöer
Forskarna varnar för att det föråldrade ROPC-flödet helt kan kringgå felkonfigurerade Conditional Access Policies.
För att minska risken för intrång rekommenderar de att organisationer:
- Kräver MFA för samtliga användare utan undantag.
- Aktiverar MFA för alla molnapplikationer, inklusive Azure CLI.
- Tillämpas autentiseringspolicyer för alla klientapplikationer som stöds.
- Begränsar åtkomsten till Azure CLI till administratörer och andra användare som verkligen behöver tjänsten.
- Granskar sina Conditional Access Policies regelbundet för att upptäcka och åtgärda konfigurationsbrister.
Slutsats
Den senaste Azure-lösenordsspridningsattacken visar hur äldre autentiseringsmetoder och bristfälliga MFA-konfigurationer kan försvaga även väl genomtänkta säkerhetslösningar. Många av de drabbade organisationerna hade redan infört multifaktorautentisering, men luckor i policyerna kring det äldre ROPC-protokollet gjorde ändå att angriparna kunde logga in. Regelbundna granskningar av Conditional Access Policies, avveckling av äldre autentiseringsmetoder och krav på MFA för alla användare och applikationer är fortfarande några av de viktigaste åtgärderna för att skydda Microsoft Azure-miljöer.


0 svar till ”Azure-lösenordsspridningsattack utnyttjar äldre inloggningsmetod för att kringgå MFA”