Атака на Entra ID: подделка OAuth client ID помогает проверять краденые пароли незаметно

Исследователи описали хитрую технику против Microsoft Entra ID: злоумышленники используют различия в сообщениях об ошибках аутентификации, чтобы перебирать учётные записи и проверять краденые пароли — при этом в логах команды безопасности видят лишь «неудачные попытки входа».

Как это работает

OAuth client ID — это глобально уникальные идентификаторы зарегистрированных приложений. Атакующий подставляет поддельные client ID в запросах аутентификации, и Entra ID возвращает разные ошибки в зависимости от результата проверки:

  • AADSTS50034 — такого пользователя нет;
  • AADSTS50126 — пользователь есть, пароль неверный;
  • AADSTS700016 — учётные данные верные, но ID приложения не зарегистрирован (подделан).

Отсюда и суть проблемы: атакующий вычисляет действительные и уже скомпрометированные пары логин-пароль, тогда как защитники видят просто провалившиеся входы. Техника использует OAuth-поток ROPC (Resource Owner Password Credentials).

Это позволяет находить действительные логины, проверять краденые пароли без единого успешного входа в журналах, прятать имена приложений в записях аутентификации и обходить средства мониторинга, которые связывают активность по идентичности приложения.

Масштаб кампаний

UNK_pyreq2323 (январь 2026): цель — 111 млн аккаунтов в 4000 тенантах Entra ID, задействовано 700 000 поддельных client ID; примерно 28% атакованных пользователей столкнулись с блокировками. Атакующие меняли последние цифры в ID приложений Exchange Online.

UNK_OutFlareAZ (с декабря 2025): цель — 222 млн пользователей, 3,7 млн поддельных client ID, трафик шёл через инфраструктуру Cloudflare. Для каждого запроса генерировался новый случайный UUIDv4, использовался поддельный user-agent Outlook, а типичные логины (dsmith, msmith, jbrown) проверялись сразу по многим тенантам.

Основная цель — Microsoft Entra ID (Azure AD). По данным Proofpoint, технику независимо взяли на вооружение сразу несколько групп.

Как защищаться

  • Просматривать журналы входов Entra ID на события без имени приложения.
  • Разбирать ошибки AADSTS700016 — они могут означать, что атакующий подставил верные учётные данные вместе с поддельным ID приложения.
  • Следить за пустыми полями ID приложения.
  • Настроить детект по аномалиям в объёме попыток аутентификации.