Исследователи Huntress описали крупную волну password spraying против сред Microsoft 365. По их данным, с 12 по 26 июня 2026 года злоумышленники сделали более 81 млн попыток входа и смогли скомпрометировать 78 Microsoft-аккаунтов в 64 организациях. Важная деталь для обычных пользователей и малого бизнеса: в части случаев MFA была включена, но политики Conditional Access не закрывали использованный сценарий входа.
Для ExShare это практичная новость не про абстрактную корпоративную безопасность, а про реальные настройки аккаунтов Microsoft 365, Office, почты, OneDrive и рабочих сервисов. Если доступы настроены формально, но не покрывают все типы входа, пользователь может считать аккаунт защищенным, хотя часть путей авторизации остается рискованной.
По отчету Huntress, атака была направлена на Microsoft 365 и использовала Azure CLI вместе с OAuth-потоком ROPC. Такой сценарий позволяет отправлять логин и пароль напрямую на endpoint получения токена, без привычного интерактивного окна входа. Если политики доступа настроены неполно, MFA может не сработать именно на этом пути.
Злоумышленники пробовали старые, но еще действующие пары логина и пароля, которые ранее уже оказались в чужих базах. Это типичный риск для аккаунтов, где пароль давно не меняли или повторяли на нескольких сервисах. Массовая автоматизация делает такую атаку опасной даже без точечного выбора жертвы: система перебирает много учетных записей и ищет там, где настройки слабее.
Huntress также указала на резкий рост попыток password spraying в своей клиентской базе и связала наблюдаемую активность с IPv6-диапазоном AS32167. Для пользователя важнее не сам сетевой диапазон, а вывод: защита Microsoft 365 должна проверяться по фактическим сценариям входа, а не только по галочке «MFA включена».
Проблема не в том, что многофакторная аутентификация бесполезна. Наоборот, она остается базовой защитой. Риск появляется, когда MFA включена только для отдельных приложений, только для администраторов, только для некоторых групп или работает в режиме отчета без реального принуждения.
Еще один слабый вариант — доверенные местоположения, настроенные слишком широко. Если политика разрешает вход без дополнительной проверки из адресов, которые кажутся доверенными, злоумышленник может пройти там, где пользователь ожидал запрос второго фактора.
Для домашних пользователей Microsoft 365 это звучит как корпоративная тема, но аналогия простая: если аккаунт используется для почты, Office, OneDrive, Teams или рабочих документов, нужно понимать, где включена защита, какие устройства подключены и не осталось ли старых паролей, которые давно пора заменить.
Первый шаг — сменить старые и повторяющиеся пароли. Особенно это важно для аккаунтов, где тот же пароль мог использоваться в магазинах, форумах, игровых сервисах, старой почте или сторонних приложениях. Пароль Microsoft 365 должен быть отдельным и длинным.
Второй шаг — проверить MFA. Нужно убедиться, что второй фактор включен не только для администратора или одного приложения, а для всех важных сценариев входа. В рабочих арендаторах Microsoft 365 стоит отдельно проверить Conditional Access: пользователи, приложения, типы клиентов, режим report-only и исключения.
Третий шаг — посмотреть недавние входы и подключенные устройства. Если в истории есть незнакомые страны, необычные IP-адреса, повторные неудачные попытки или входы через неожиданные приложения, это повод не ограничиваться сменой пароля. Может потребоваться отзыв активных сессий, проверка пересылок в почте, правил Outlook, сторонних приложений и прав доступа к OneDrive.
Эта история показывает, что защита аккаунта Microsoft 365 держится не на одной настройке, а на связке: уникальный пароль, корректная MFA, проверенные политики доступа, чистая история входов и понятный список устройств. Если хотя бы один элемент сделан формально, риск остается.
Если Microsoft 365, Office, почта или OneDrive ведут себя странно, появляются незнакомые входы, не приходят коды подтверждения или учетная запись использовалась на нескольких устройствах, лучше не менять настройки наугад. Сначала нужно понять, какой именно путь входа сработал и что уже могло измениться в аккаунте.
Связаться с командой ExShare можно через форму на сайте, в WhatsApp или Telegram, а также по телефону. Специалисты помогут проверить настройки Microsoft 365, безопасность Windows и признаки компрометации без лишних действий, которые могут скрыть важные следы.
Если после такой новости остаются сомнения по настройкам, безопасности аккаунтов, удаленному доступу или работе устройства, лучше не действовать наугад. Сначала важно понять, кого касается изменение, какие признаки риска уже есть и какие шаги действительно нужны именно в вашей ситуации.
Команда ExShare помогает разбираться с настройкой устройств, аккаунтов, приложений, подписок, Windows, macOS, VR-шлемов и сопутствующих сервисов. Мы смотрим не только на один симптом, а на весь сценарий: устройство, сеть, регион, доступы, обновления и дальнейшее удобство пользователя.
Главный вывод по теме «Microsoft 365 атаковали через Azure CLI: что проверить в MFA и Conditional Access» простой: новость важна только тогда, когда из нее понятно, что проверить и как действовать дальше. Если нужна помощь с настройкой или безопасной проверкой, можно связаться с ExShare через форму на сайте, WhatsApp, Telegram или по телефону.