Хакеры атаковали Microsoft 365: 81 миллион попыток входа и обход многофакторной аутентификации

За две недели, с 12 по 26 июня 2026 года, около 81 миллиона попыток входа было зафиксировано на учетных записях Microsoft 365. Это стало результатом массированной атаки, организованной киберпреступниками. Они использовали технику, называемую «password spraying», при которой украденные учетные данные – логины и пароли – используются для массовых попыток авторизации. Главная хитрость состояла в том, что хакерам удалось обойти многофакторную аутентификацию (MFA), которая должна была защищать аккаунты Microsoft / Майкрософт.
Специалисты по кибербезопасности из компании Huntress, отслеживавшие эту кампанию, выяснили: атакующие эксплуатировали уязвимости в механизме OAuth под названием ROPC (Resource Owner Password Credentials). Благодаря этому, а также неправильно настроенным политикам условного доступа (Conditional Access) в Azure CLI, хакеры смогли полностью обойти проверку подлинности, как только подбирали совпадающие логин и пароль. В ходе этой атаки было скомпрометировано 78 аккаунтов Microsoft / Майкрософт в 64 различных организациях.
Влияние обхода MFA на безопасность пользователей и компаний
Эта атака – тревожный звонок для всех, кто использует сервисы Microsoft 365, будь то частные пользователи или крупные корпорации. Главное, что демонстрирует этот инцидент, – это неспособность даже продвинутых систем безопасности адекватно реагировать на ошибки в их собственной настройке. Технология многофакторной аутентификации, предполагающая ввод дополнительного кода или подтверждение через другое устройство, казалось бы, должна была стать неприступной стеной. Однако, как показал случай с ROPC, даже самые надежные механизмы могут быть неэффективны, если их конфигурация далека от идеала.
Для компаний это означает не просто риск утечки данных, но и прямой ущерб репутации, финансовые потери, а в некоторых случаях – даже остановку критически важных бизнес-процессов. Обычные пользователи, чьи аккаунты могли быть взломаны, рискуют столкнуться с потерей личной информации, доступом к их переписке, банковским счетам и другим чувствительным данным. Многие организации либо вовсе не применяли MFA, либо делали это лишь для отдельных групп сотрудников, например, администраторов. В других случаях MFA активировалась только при входе из «недоверенного» местоположения, что позволяло злоумышленникам успешно проходить авторизацию, имитируя соединение из безопасной сети. Вдобавок, некоторые компании настроили политики MFA в «режиме отчета», что означает, что они никогда не применялись на практике.
Ключевым уроком здесь становится важность не только внедрения современных средств защиты, но и их безупречной настройки и постоянного аудита. Ведь даже самая крепкая дверь бесполезна, если рядом открыто окно. В данном случае уязвимость крылась в устаревшем и нерекомендуемом протоколе ROPC, который игнорирует современные потоки аутентификации, такие как MFA. Хакеры, обнаружив этот пробел, успешно воспользовались им, напрямую отправляя пароли на сервер без какого-либо дополнительного подтверждения.
Подобные инциденты подрывают доверие к облачным платформам и заставляют задуматься о необходимости более глубокого понимания принципов работы систем безопасности. Инциденты с обходом многофакторной аутентификации поднимают вопрос о том, насколько действительно защищены данные пользователей и какие шаги необходимо предпринять, чтобы избежать повторения подобных ситуаций в будущем. Важно помнить, что даже самые крупные и технологически продвинутые компании, такие как Microsoft / Майкрософт, становятся мишенями для киберпреступников, и потому каждый пользователь, каждая организация должны ответственно подходить к вопросам собственной безопасности.
В числе рекомендаций от Huntress – полный отказ от ROPC, тщательная проверка и перенастройка политик условного доступа, а также обеспечение обязательного применения MFA для всех пользователей и всех сценариев входа. И, конечно же, регулярное информирование сотрудников о правилах кибергигиены остается важнейшей мерой.