分享免费福利活动资讯,绿色软件,视频教程,源自灵魂的分享 — 4分贝

安全公司警告有黑客针对微软Microsoft 365账户发起大规模“密码喷洒”攻击,累计产生超8100万次登录请求

2026-07-02 21:57:13 投稿人:小贝 围观 评论 收藏本文

安全公司警告有黑客针对微软Microsoft 365账户发起大规模“密码喷洒”攻击,累计产生超8100万次登录请求

7月2日消息,安全厂商 Huntress 发文,透露近期有黑客针对微软 Microsoft 365 账户发动大规模密码喷洒(Password Spraying)攻击,黑客主要利用 Microsoft Azure CLI 发起自动化登录尝试,在 6月12日至 26日期间累计产生超过 8100 万次登录请求,至少有 64 家机构旗下 78 个账户遭到入侵。

Huntress 研究人员指出,本次黑客攻击事件中,黑客核心手法是利用此前已经泄露的账号密码组合,通过 Azure CLI 发起基于 ROPC(Resource Owner Password Credentials)的 OAuth 登录流程,对 Microsoft 365 账户进行撞库攻击。
 
安全公司警告有黑客针对微软Microsoft 365账户发起大规模“密码喷洒”攻击,累计产生超8100万次登录请求

作为参考,ROPC 是 OAuth 早期推出的一种授权方式,其特点是允许客户端直接提交用户名和密码换取访问令牌,而无需经过现代交互式登录流程。这种方式虽然相对较为方便,但安全性一直存在争议。而黑客正是借助这一点,绕过了部分企业原本部署的多因素认证(MFA)以及条件访问策略(Conditional Access Policy,CAP),从而进行直接撞库。

研究人员强调,这种攻击本质上并不是“传统暴力破解”,而是典型的大范围“密码喷洒”行为,黑客主要利用少量泄露密码,针对大量账户尝试登录。由于每个账户尝试次数有限,因此不容易触发传统暴力破解告警。而结合 Azure CLI 和 ROPC,这种攻击方式更加隐蔽,看起来像正常 API 登录流量,不容易被普通安全监控发现。

目前 Huntress 还无法确认攻击者的具体身份,但在追踪攻击来源时发现,大量恶意流量来自一个归属于 LSHIY LLC 的 IPv6 地址段,Huntress 已就此向对方提交滥用举报,但截至目前尚未收到回应。

免责声明:
本站提供的一切内容信息、软件、教程、影音仅限用于学习和研究目的;不得将上述内容用于商业或者非法用途,否则,一切后果请用户自负。本站信息来自网络收集整理,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑或手机中彻底删除上述内容。如果您喜欢该程序和内容,请支持正版,购买注册,得到更好的正版服务。我们非常重视版权问题,如有侵权请邮件与我们联系处理。敬请谅解!