По меньшей мере два разных злоумышленника используют новый метод обхода защиты, называемый подменой идентификатора клиента
OAuth, для валидации украденных учетных данных
Microsoft Entra, уклоняясь при этом от сбора телеметрии.
Метод позволяет перечислять учетные записи и проверять украденные учетные данные в средах
Microsoft Entra ID, не генерируя при этом событие успешного входа в систему, которое в противном случае привлекло бы внимание специалистов по защите.
Злоумышленники начали использовать эту уязвимость для получения несанкционированного доступа к облачным сервисам организации.
Как
отмечают в
Proofpoint, это «слепое пятно» в телеметрии входа в облако:
Entra ID возвращает разные ответы об ошибках в зависимости от того, действителен ли предоставленный идентификатор клиента
OAuth.
Злоумышленники используют это для определения действительных имен пользователей и правильных паролей в больших масштабах, фактически проверяя украденные списки учетных данных без регистрации успешного входа в систему.
Другими словами, атаки используют идентификатор клиента
OAuth, глобально уникальный идентификатор (
GUID), присваиваемый приложениям при запросе доступа к пользовательским данным и передаваемый в качестве client_id в запросах аутентификации.
Предоставляя фейковые идентификаторы клиентов, злоумышленники могут перечислять учетные записи без зарегистрированного приложения
OAuth и определять действительность как пароля, так и учетной записи, не генерируя событие успешного входа в систему.
Журналы входа в систему
Entra являются основным источником телеметрии для выявления вредоносной активности аутентификации, включая перечисление пользователей, подбор паролей и первоначальные попытки доступа.
При этом такие кластеры угроз, как
UNK_CustomCloak манипулируют строками User-Agent для брут-атак на среды
Microsoft Entra ID, используя устаревшее приложение
Windows Live Custom Domains, обходя стандартные ограничения на вход в систему и проверяя пароли пользователей в объемах более чем 4000 учетных записей.
Однако последние попытки знаменуют демонстрируют совершенствование этого метода, реализуя подмену идентификаторов клиентов
OAuth посредством HTTP POST-запросов к конечной точке токена
OAuth 2.0 от Microsoft с использованием потока учетных данных владельца ресурса (
ROPC).
В частности, это включает в себя предоставление синтаксически корректного идентификатора клиента, но такого, который не соответствует реальному приложению.
В таких сценариях в журнале входа в
Entra записывается только идентификатор приложения без соответствующего имени приложения. Ответ, содержащий код ошибки службы токенов безопасности
Azure Active Directory (
AADSTS), затем можно использовать для определения того, существует ли учетная запись и правилен ли пароль, даже если приложение не зарегистрировано.
Proofpoint выявила две крупные кампании, которые независимо друг от друга использовали эту технику в конце декабря 2025 года:
- UNK_pyreq2323 (с января по март 2026), использовавший более 700 000 поддельных идентификаторов клиентов из инфраструктуры
Amazon Web Services (AWS) для атаки на более чем 1 млн. учетных записей в почти 4000 клиентах.
- UNK_OutFlareAZ (начиная с декабря 2025), в рамках которого использовалась инфраструктура
Cloudflare для атаки на более чем 2 млн. пользователей с помощью 3,7 млн. случайных поддельных идентификаторов приложений.
В обеих кампаниях использовались действительные
UUID и были выявлены закономерности, соответствующие предварительно составленным спискам имен пользователей.
Однако, если в
UNK_OutFlareAZ пользователи нумеровались в алфавитном порядке, то в
UNK_pyreq2323 этого не делалось. Еще одно различие заключалось в способе подмены идентификаторов клиентов.
UNK_pyreq2323 изменил последние цифры известного идентификатора приложения, а затем повторно использовал поддельные идентификаторы для 12 пользователей. В отличие от него,
UNK_OutFlareAZ генерировал уникальный идентификатор клиента для каждого запроса.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram