1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


hacker em sistema

Uma massiva campanha de "password-spraying" dirigida a ambientes Microsoft 365 gerou mais de 81 milhões de tentativas de início de sessão num período de apenas duas semanas. A atividade maliciosa, detetada entre os dias 12 e 26 de junho pela empresa de cibersegurança Huntress, resultou no comprometimento de 78 contas pertencentes a 64 organizações distintas. O pico de maior intensidade registou-se no dia 22 de junho.

O método de intrusão e a rasteira à autenticação multifator

Os autores da ameaça tentaram validar as credenciais recorrendo à interface de linha de comandos (CLI) do Azure da Microsoft. Para isso, utilizaram combinações de utilizadores e palavras-passe antigas expostas em fugas de dados anteriores que ainda se encontravam ativas. Esta ferramenta de gestão na nuvem serve habitualmente para os administradores controlarem máquinas virtuais, instalarem aplicações e automatizarem operações remotas.

Sempre que descobria um par de dados válido, o atacante efetuava a autenticação através do mecanismo OAuth conhecido como ROPC (Resource Owner Password Credentials). Este método permitiu contornar as barreiras de autenticação multifator (MFA) em diversas empresas devido a políticas de acesso condicional configuradas de forma insegura. A equipa de investigadores explicou que o protocolo ROPC envia a palavra-passe diretamente para o ponto de validação final, sem apresentar qualquer pedido interativo no ecrã do utilizador, inviabilizando a proteção do segundo fator ou do início de sessão único (SSO).

Falhas graves de configuração expõem as empresas

A análise efetuada revelou diversas debilidades específicas nas defesas das organizações afetadas. Em alguns casos, as empresas simplesmente não tinham qualquer política de MFA ativa. Noutras situações, a proteção estava associada apenas a aplicações específicas em vez de abranger a totalidade das plataformas na nuvem, ou era exigida exclusivamente a determinados grupos de utilizadores, como os administradores do sistema. Houve ainda registos de configurações que apenas pediam o segundo fator quando os acessos vinham de localizações desconhecidas, permitindo a entrada de tráfego mascarado a partir de IPs aparentemente fidedignos, além de políticas deixadas apenas em modo de relatório, que nunca chegaram a ser aplicadas na prática.

A escala global deste tipo de investida disparou de forma acentuada, registando-se um crescimento superior a 155 vezes nos incidentes de password-spraying. Atualmente, as organizações enfrentam uma média mensal de 1964 tentativas falhadas de início de sessão por cada cliente na plataforma. Embora a identidade dos responsáveis por estes ataques permaneça desconhecida, os dados técnicos apontam para uma gama de endereços IPv6 pertencente à entidade LSHIY LLC.

Para quem administra sistemas em ambiente empresarial, esta situação serve de aviso claro para a urgência de rever as regras de acesso condicional. A ausência de uma validação global para todas as aplicações deixa caminhos abertos que os cibercriminosos continuam a explorar com eficácia.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech