En spray, ikke et gennembrud
Sikkerhedsfirmaet Huntress har afdækket en password spraying-kampagne, der løb fra den 12. til den 26. juni 2026 og toppede den 22. juni. På de to uger blev mere end 81 millioner loginforsøg rettet mod Microsoft 365-konti. Trafikken kom fra et IPv6-område, der var registreret til en enkelt operatør, og angriberne gættede ikke adgangskoder i blinde. De genafspillede par af brugernavn og adgangskode, som de havde hentet fra tidligere og helt urelaterede databrud, og satsede på, at folk genbruger de samme loginoplysninger fra tjeneste til tjeneste. Ud af den strøm blev 78 konti kompromitteret hos 64 organisationer.
Det bemærkelsesværdige er fraværet af alt eksotisk. Ingen zero-day, ingen snedig malware, intet trick i forsyningskæden. Der var mængde, genbrugte loginoplysninger og én svag godkendelsesvej. Den kombination ligger inden for rækkevidde af enhver helt almindelig angriber, og netop derfor fortjener den en ejers opmærksomhed. Teknikken er billig, kan gentages i det uendelige og rammer det identitetslag, som de fleste virksomheder regner for sikret med multifaktorgodkendelse.
Hvordan loginene kom forbi MFA
Mekanismen var en forældet loginvej. Angriberne godkendte sig via Azures kommandolinjeværktøjer med Resource Owner Password Credentials-forløbet, kendt som ROPC, en ældre OAuth-metode, der tager imod brugernavn og adgangskode direkte og i mange lejere slet ikke udløser en multifaktorprompt. Hvor en lejer havde MFA slået til, men afgrænset snævert, gik de genbrugte loginoplysninger lige gennem hullet. Huntress fandt de samme fejlkonfigurationer igen og igen: MFA anvendt kun på udvalgte applikationer, MFA håndhævet kun for administratorgrupper, MFA krævet kun fra ikke-betroede placeringer og Conditional Access-politikker, der stod tilbage i rapport-kun-tilstand, hvor de logger, men aldrig blokerer.
Den mindre indlysende lære er, at MFA ikke er en kontakt, men et dækningskort. En lejer kan bestå en revision, der blot spørger, om MFA findes, og alligevel lade en gammel dør stå ulåst. Angriberne besejrede ikke multifaktorgodkendelse. De fandt de logins, hvor der aldrig blev spurgt efter den. Hele historien ligger i den forskel, og den er usynlig, indtil nogen tjekker, hvilke godkendelsesveje en lejer stadig tillader.
Den halve time, der lukker hullet
Et konfigurationsproblem har et konfigurationssvar, og det meste af det er en kort administrativ session og ikke et køb. Blokér forældet godkendelse og slå ROPC-forløbet fra, så logins med brugernavn og adgangskode, der springer MFA over, ganske enkelt bliver afvist. Håndhæv multifaktorgodkendelse på hver eneste applikation og hvert eneste login, ikke kun på administratorkonti eller ikke-betroede placeringer, og flyt Conditional Access fra rapport-kun-tilstand over i aktiv blokering. Gennemgå derefter loginloggene for mønstret fra de mislykkede spray-forsøg, og nulstil enhver loginoplysning, som et tidligere databrud kan have blottet.
For en europæisk virksomhed er der en grund mere til at handle hurtigt. Hvis genbrugte loginoplysninger åbner en postkasse med personoplysninger, kan hændelsen udløse en underretningspligt efter GDPR inden for 72 timer, og et lydløst identitetshul bliver dermed til en anmeldelsespligtig hændelse og en samtale med tilsynsmyndigheden. At lukke døren koster en eftermiddags konfiguration. At lade den stå åben koster oplysningsforpligtelser og tillid. Behandl identitetslaget som det, det er blevet, nemlig perimeteret.
Læs videre: AI-revision overså Linux-hullet der giver root | 29 år gammel Squid-fejl lækker logins i klartekst



