Поне две различни групи от киберпрестъпници използват нова техника за избягване на засичането, наречена OAuth client ID spoofing (подправяне на клиентски идентификатори за OAuth) в облачни кампании, като успешно заобикалят телеметрията.
Тази дейност позволява на нападателите да извличат потребителски акаунти и да валидират откраднати идентификационни данни в среди на Microsoft Entra ID, без изобщо да генерират събитие за успешно влизане, което иначе би алармирало защитниците. Злонамерените лица вече са започнали да експлоатират този пропуск, за да получат неоторизиран достъп до облачните услуги на организациите.
Слепото петно в облачната телеметрия се състои в това, че Entra ID връща различни отговори за грешка в зависимост от това дали предоставеният OAuth клиентски ID е валиден. Атакуващите се възползват от това, за да откриват валидни потребителски имена и правилни пароли в голям мащаб, като на практика проверяват списъци с откраднати данни без реално влизане в системата.
Атаките използват клиентския ID на OAuth, който се изпраща като client_id при заявки за автентификация. Чрез предоставяне на подправени клиентски ID се позволява изброяване на акаунти без регистрирано OAuth приложение.
Новите кампании показват еволюция, при която се изпращат подправени клиентски идентификатори чрез HTTP POST заявки към OAuth 2.0 точката на Microsoft, използвайки потока Resource Owner Password Credentials (ROPC). Изпраща се синтактично валиден ID, който обаче не съответства на реално приложение. В този сценарий в дневниците на Entra се записва само ID на приложението, без съответното име, оставяйки полето празно и заобикаляйки защитите, които следят за необичайна активност към конкретни имена на приложения.
Proofpoint идентифицира две големи кампании в края на декември 2025 г.:
- UNK_pyreq2323 (от януари до март 2026 г.): използва над 700 000 подправени клиентски ID от AWS инфраструктура, насочвайки се към над 1 милион акаунти в близо 4000 организации.
- UNK_OutFlareAZ (от декември 2025 г.): използва Cloudflare инфраструктура за атака срещу над 2 милиона потребители с 3.7 милиона генерирани на случаен принцип фалшиви идентификатори на приложения.