Huntress: 81 millioner innloggingsforsøk mot Azure CLI omgikk MFA
Huntress har rapportert en pågående automatisert passordspray-kampanje mot autentisering via Azure CLI, med mer enn 81 millioner innloggingsforsøk mot selskapets kunder mellom 12. og 26. juni. Minst 78 Microsoft-kontoer i 64 virksomheter ble kompromittert. Angriperne brukte gamle kombinasjoner av brukernavn og passord, og spilte av verifiserte legitimasjoner gjennom OAuth-flyten Resource Owner Password Credentials. Flere av de rammede hadde både MFA og betinget tilgang, men uten at MFA dekket akkurat denne flyten.
Hva det betyr for virksomheten
Dette er ikke en historie om manglende MFA, men om MFA med hull. Virksomheter som har innført tofaktor og krysset av for punktet i etterlevelsesoversikten, kan likevel ha eldre autentiseringsflyter stående åpne. Kombinert med passord som har lekket i tidligere brudd, er dette nok til at en angriper får legitim tilgang til skymiljøet ditt.
Berigo anbefaler
- Blokker eldre og ressurseier-baserte autentiseringsflyter i Entra ID, og verifiser at betinget tilgang faktisk treffer dem.
- Kontroller dekningen av MFA per applikasjon og per flyt, ikke bare per bruker.
- Kryssjekk egne kontoer mot kjente passordlekkasjer og tvangsbytt der det er treff.
- Sett opp varsling på mange mislykkede innlogginger fulgt av én vellykket fra samme kilde.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt