Содержание
Microsoft 365 получил волну из 81 млн попыток входа за две недели: злоумышленники били по корпоративным аккаунтам через password spraying, старые утечки паролей и OAuth-механизм ROPC. По данным Huntress, атака затронула клиентов компании с 12 по 26 июня 2026 года.
И это не история про шум в логах ради красивой цифры. Huntress подтвердила компрометацию 78 аккаунтов Microsoft в 64 организациях. Для корпоративной почты, Teams, SharePoint и файлов в OneDrive это уже не абстрактная кибергигиена, а прямой риск утечки переписки и документов.
Атака шла через password spraying и старые пароли
Злоумышленники использовали ранее утекшие учетные данные и перебирали их против Microsoft 365 в режиме password spraying. Такой подход отличается от грубого перебора одного аккаунта: атака распределяет попытки по множеству пользователей и снижает шанс быстро попасть под стандартные блокировки.
Схема простая и неприятная. Если где-то уже утекла связка логина и пароля, атакующий пробует ее в Microsoft 365. При совпадении он не всегда упирался в MFA, потому что часть компаний настроила многофакторную проверку с дырками.
Ключевую роль сыграл Resource Owner Password Credentials, или ROPC. Это OAuth-поток, при котором приложение отправляет пароль прямо на endpoint /token. Интерактивного окна MFA там нет, и современные сценарии вроде SSO тоже не работают.
Huntress описала проблему так: «Многие скомпрометированные компании включили MFA через Conditional Access Policy, но эта политика не покрывала поток, который использовали атакующие». Иначе говоря, галочка MFA в админке еще не значит, что закрыты все реальные пути входа.
Conditional Access не спас, если его настроили частично
Атакующие использовали Azure command-line interface и цеплялись за слабые места в Conditional Access. Когда ROPC принимал правильную пару логина и пароля, система могла не запросить дополнительную проверку, если политика MFA не распространялась на этот тип клиентского приложения.
- MFA отсутствовала: часть организаций вообще не требовала второй фактор.
- MFA включили не для всех: политику применяли только к администраторам или отдельным группам.
- Доверенные IP: вход с доверенного адреса проходил без дополнительной проверки.
- Report-only mode: политики работали только в режиме отчета и не блокировали вход.
Для бизнеса это неприятный урок. В Microsoft 365 много легитимных способов входа, и старые или специфические OAuth-потоки остаются рабочими, если администратор их не ограничил. Атакующим не нужен новый эксплойт, когда хватает старого пароля и неполной политики доступа.
По сути, атака проверяла не только пароли. Она проверяла зрелость настройки Microsoft 365: покрывает ли MFA всех пользователей, все облачные приложения и все типы клиентских приложений. В нескольких десятках организаций ответ оказался отрицательным.
Huntress советует смотреть не на шум, а на валидные пароли
Huntress рекомендует компаниям оценивать такие инциденты по факту пригодности учетных данных, а не только по числу попыток входа. Большой объем spray-атак может выглядеть как фоновый шум, но один совпавший пароль уже дает атакующему рабочую точку входа.
Компания отдельно выделила три меры защиты: включить MFA для всех пользователей, всех облачных приложений и всех типов клиентских приложений; ограничить Azure CLI для обычных пользователей; реагировать на валидные учетные данные, а не ждать экстремального количества попыток.
По данным Huntress, за период с 12 по 26 июня 2026 года злоумышленники скомпрометировали 78 аккаунтов Microsoft в 64 организациях, а общее число попыток входа превысило 81 млн.