Исследователи описали хитрую технику против Microsoft Entra ID: злоумышленники используют различия в сообщениях об ошибках аутентификации, чтобы перебирать учётные записи и проверять краденые пароли — при этом в логах команды безопасности видят лишь «неудачные попытки входа».
Как это работает
OAuth client ID — это глобально уникальные идентификаторы зарегистрированных приложений. Атакующий подставляет поддельные client ID в запросах аутентификации, и Entra ID возвращает разные ошибки в зависимости от результата проверки:
- AADSTS50034 — такого пользователя нет;
- AADSTS50126 — пользователь есть, пароль неверный;
- AADSTS700016 — учётные данные верные, но ID приложения не зарегистрирован (подделан).
Отсюда и суть проблемы: атакующий вычисляет действительные и уже скомпрометированные пары логин-пароль, тогда как защитники видят просто провалившиеся входы. Техника использует OAuth-поток ROPC (Resource Owner Password Credentials).
Это позволяет находить действительные логины, проверять краденые пароли без единого успешного входа в журналах, прятать имена приложений в записях аутентификации и обходить средства мониторинга, которые связывают активность по идентичности приложения.
Масштаб кампаний
UNK_pyreq2323 (январь 2026): цель — 111 млн аккаунтов в 4000 тенантах Entra ID, задействовано 700 000 поддельных client ID; примерно 28% атакованных пользователей столкнулись с блокировками. Атакующие меняли последние цифры в ID приложений Exchange Online.
UNK_OutFlareAZ (с декабря 2025): цель — 222 млн пользователей, 3,7 млн поддельных client ID, трафик шёл через инфраструктуру Cloudflare. Для каждого запроса генерировался новый случайный UUIDv4, использовался поддельный user-agent Outlook, а типичные логины (dsmith, msmith, jbrown) проверялись сразу по многим тенантам.
Основная цель — Microsoft Entra ID (Azure AD). По данным Proofpoint, технику независимо взяли на вооружение сразу несколько групп.
Как защищаться
- Просматривать журналы входов Entra ID на события без имени приложения.
- Разбирать ошибки AADSTS700016 — они могут означать, что атакующий подставил верные учётные данные вместе с поддельным ID приложения.
- Следить за пустыми полями ID приложения.
- Настроить детект по аномалиям в объёме попыток аутентификации.