
Từ ngày 12 đến 21/6, công ty đã ghi nhận hơn 81 triệu lượt đăng nhập bất thành vào tài khoản khách hàng của mình, trong đó 78 tài khoản người dùng thuộc 64 tổ chức đã bị xâm phạm. Trong khoảng thời gian hai tuần đó, tin tặc xâm nhập từ 2 đến 4 tài khoản mỗi ngày, với mức tăng đột biến vào khoảng ngày 22/6, khi có tới 23 doanh nghiệp bị xâm phạm.
Theo Huntress, hầu hết các lần đăng nhập đều xuất phát từ AS32167, một hệ thống Autonomous System - AS (một mạng lưới máy tính hoặc một nhóm các mạng lưới lớn) được liên kết với nhà cung cấp dịch vụ lưu trữ Internet LSHIY LLC.
“Những sự cố này là một phần của làn sóng tấn công đánh cắp thông tin đăng nhập quy mô lớn trên một số ASN khác nhau. Trong 6 tháng qua, Huntress ghi nhận số lượng các cuộc tấn công đánh cắp thông tin đăng nhập tăng hơn 155 lần trên toàn bộ cơ sở khách hàng của chúng tôi”, công ty an ninh mạng này cho biết.
Huntress phát hiện sự gia tăng đột biến các cuộc tấn công Password Spray vào cuối tháng 5 và đầu tháng 6 tại nhiều doanh nghiệp khác nhau. Công ty cho biết, các cuộc tấn công này dường như hoàn toàn dựa trên các danh sách tổ hợp mật khẩu bị đánh cắp.
Trong chiến dịch tấn công Azure, tin tặc dựa vào luồng xác thực OAuth ROPC (Resource Owner Password Credentials) để xác thực thông tin đăng nhập. Luồng xác thực này thực tế đã bị loại bỏ trong OAuth 2.1 và sẽ tạo ra một token mới do người dùng ủy quyền khi nhận được thông tin đăng nhập chính xác.
Điều này có nghĩa là, ngay cả khi xác thực đa yếu tố (MFA) được bật, kẻ tấn công vẫn có thể xâm nhập thành công vào tài khoản nếu MFA chưa được cấu hình để bao gồm luồng xác thực OAuth ROPC.
“ROPC bị xem là có vấn đề vì nhiều nguyên nhân, nhưng một trong những lý do chính là nó không hỗ trợ các luồng xác thực hiện đại như MFA hoặc SSO. Như chúng ta thấy trong chiến dịch này, ROPC gửi mật khẩu trực tiếp đến điểm cuối /token mà không có lời nhắc MFA tương tác nào”, Huntress giải thích.
Trong quá trình phân tích, Huntress phát hiện rằng cấu hình xác thực MFA có một số điểm yếu như sau: MFA không được thực thi cho tất cả các ứng dụng đám mây, chỉ thực thi cho một số nhóm người dùng nhất định và được yêu cầu đối với các địa điểm không đáng tin cậy, hoặc triển khai nhưng không bao giờ được thực thi.
“Điều đáng chú ý là 8 doanh nghiệp bị ảnh hưởng bởi chiến dịch này hoàn toàn không có chính sách xác thực MFA. Mặc dù các tác nhân đe dọa trong chiến dịch đã có thể xâm nhập bất chấp việc thiết lập MFA, nhưng bài học rút ra không phải là MFA hoàn toàn không hiệu quả. Thay vào đó, các tổ chức nên đảm bảo rằng các chính sách MFA của họ được cấu hình hợp lý”, các nhà nghiên cứu nhận định.
Dải địa chỉ IPv6, nơi các cuộc tấn công bắt nguồn thuộc về LSHIY, một nhà cung cấp cơ sở hạ tầng Internet được đăng ký tại Hồng Kông, Vũ Hán (Trung Quốc) và New York (Mỹ). Ngoài ra, cũng có những báo cáo khác cho rằng các dải địa chỉ IPv6 liên kết với AS32167 và AS955, hai ASN do công ty này vận hành, có nguồn gốc từ Trung Quốc.
Huntress cho biết họ đã báo cáo hoạt động độc hại này cho LSHIY thông qua cơ chế báo cáo vi phạm của mình, nhưng hiện không nhận được phản hồi nào.
