Злонамерени лица все по-често експлоатират фалшифицирани OAuth клиентски идентификатори (client IDs), за да извличат списъци с акаунти в Microsoft Entra ID и да идентифицират потенциално валидни идентификационни данни, избягвайки традиционните методи за откриване, се посочва в скорошно изследване на Proofpoint.
OAuth клиентските идентификатори са глобално уникални идентификатори, присвоени на регистрирани приложения. По време на автентификация, дадено приложение изпраща своя идентификатор чрез параметъра client_id.
Обикновено Microsoft Entra ID регистрира тази информация в хронологията за влизане (sign-in logs), включително името на приложението, когато идентификаторът принадлежи на легитимно регистрирано приложение. Нападателите обаче могат да изпращат фалшиви клиентски идентификатори по време на заявки за автентификация. Entra ID връща различни съобщения за грешка в зависимост от това дали потребителското име, паролата и идентификаторът на приложението са валидни.
Това позволява на хакерите да установят дали даден акаунт съществува и дали предоставените идентификационни данни са верни. Proofpoint тества тази техника, използвайки OAuth токен крайната точка на Microsoft и потока Resource Owner Password Credentials.
- Несъществуващо потребителско име генерира грешка AADSTS50034.
- Валидно потребителско име, комбинирано с грешна парола, връща грешка AADSTS50126.
- Ако нападателите използват валидно потребителско име и парола с нерегистриран или фалшифициран идентификатор на приложение, Entra ID може да върне грешка AADSTS700016, указваща, че идентификаторът на приложението не е разпознат.
Този последен отговор е изключително важен, тъй като може да разкрие валидни двойки потребителско име и парола, без да се задейства успешно събитие за влизане. В резултат на това нападателите могат да идентифицират компрометирани акаунти, докато екипите по сигурност виждат само събития, изглеждащи като неуспешни опити за автентификация.
Proofpoint идентифицира две мащабни кампании, използващи този подход. Първата, проследявана като UNK_pyreq2323 от януари 2026 г., е насочена към над 111 милиона акаунта в близо 4000 среди (tenants) на Entra ID. Втората, проследявана като UNK_OutFlareAZ от декември 2025 г., е с още по-голям мащаб – насочена към над 222 милиона потребители с използването на 3,7 милиона фалшиви клиентски идентификатори, изпращани основно от инфраструктура на Cloudflare.
Организациите се съветват да преглеждат регистрационните файлове за влизане в Entra ID за събития за автентификация, при които липсват имена на приложения или съдържат празни идентификатори, както и да разследват грешки от типа AADSTS700016.