Μια τεράστια, αυτοματοποιημένη επίθεση password spray στοχεύει το Azure CLI της Microsoft, με αποτέλεσμα την παραβίαση τουλάχιστον 78 λογαριασμών μέσω πάνω από 81 εκατομμύρια απόπειρες σύνδεσης. Η επίθεση, που εντοπίστηκε από ερευνητές της Huntress, εκμεταλλεύτηκε ένα συγκεκριμένο OAuth flow που παρακάμπτει τις τυπικές προστασίες Multi-Factor Authentication (MFA) σε περιβάλλοντα με εσφαλμένες ρυθμίσεις. Το Azure CLI αναδεικνύεται ως ένα από τα πιο επικίνδυνα κενά ασφαλείας στις σύγχρονες εταιρικές υποδομές cloud.

Σύμφωνα με τα ευρήματα της Huntress, η επίθεση διεξήχθη μεταξύ 12 και 26 Ιουνίου 2026 και προήλθε από ένα εύρος διευθύνσεων IPv6 (2a0a:d683::/32) που ελέγχεται από τον πάροχο υποδομής διαδικτύου LSHIY LLC (AS32167). Οι επιτιθέμενοι χρησιμοποίησαν το OAuth ROPC (Resource Owner Password Credentials) flow — μια μέθοδο που έχει καταργηθεί στο OAuth 2.1 αλλά εξακολουθεί να υποστηρίζεται σε παλαιότερες ρυθμίσεις. Αυτό τους επέτρεψε να παρακάμψουν το MFA σε οργανισμούς που δεν είχαν ρυθμίσει ρητά τις πολιτικές τους ώστε να καλύπτουν τις συνδέσεις μέσω Azure CLI ROPC.
Δείτε επίσης: Η Microsoft μηνύεται από μετόχους λόγω επιβράδυνσης του Azure και δαπανών AI
Το πρόβλημα εντοπίζεται σε ένα γνωστό κενό των τυπικών πολιτικών Conditional Access της Microsoft: ιστορικά, 11 first-party εφαρμογές της εταιρείας — συμπεριλαμβανομένων του Azure CLI, του Microsoft Teams και του Visual Studio — εξαιρούνταν από την επιβολή αυτών των πολιτικών. Αυτό σημαίνει ότι ακόμα και οργανισμοί που είχαν ενεργοποιήσει το MFA παγκοσμίως παρέμεναν εκτεθειμένοι σε επιθέσεις μέσω του Azure CLI, καθώς η εφαρμογή δεν υπαγόταν στους κανόνες επαλήθευσης ταυτότητας.
Azure CLI: Πώς λειτουργεί η επίθεση password spray
Το Azure CLI password spray λειτουργεί με απλό αλλά αποτελεσματικό τρόπο: οι επιτιθέμενοι δοκιμάζουν έναν μικρό αριθμό κωδικών πρόσβασης (συχνά τους πιο συνηθισμένους) σε μεγάλο αριθμό λογαριασμών, αποφεύγοντας έτσι τους μηχανισμούς κλειδώματος λογαριασμού. Στη συγκεκριμένη περίπτωση, το OAuth ROPC flow επέτρεψε στους επιτιθέμενους να επαναχρησιμοποιούν επικυρωμένα credentials χωρίς να απαιτείται αλληλεπίδραση με το MFA, εφόσον η πολιτική Conditional Access δεν κάλυπτε ρητά αυτό το authentication flow. Η κλίμακα της επίθεσης — 81 εκατομμύρια απόπειρες σε μόλις δύο εβδομάδες — αναδεικνύει την αυτοματοποιημένη φύση της και τους σημαντικούς πόρους που διαθέτουν οι επιτιθέμενοι.
Η Huntress επισημαίνει ότι το συμπέρασμα δεν είναι ότι το MFA είναι αναποτελεσματικό, αλλά ότι οι οργανισμοί πρέπει να διασφαλίσουν ότι οι πολιτικές MFA καλύπτουν όλους τους τύπους client εφαρμογών και όλα τα authorization flows, χωρίς εξαιρέσεις. Πριν λίγο καιρό, ανακαλύφθηκε επίσης ένα «Microsoft 365 MFA Bypass Toolkit» (ConsentFix v3), το οποίο εκμεταλλεύεται ακριβώς αυτές τις εξαιρέσεις στις πολιτικές Conditional Access για first-party εφαρμογές, επιτρέποντας την επαναχρησιμοποίηση session για παράκαμψη του MFA. Αξίζει να σημειωθεί ότι η αλλαγή επιβολής Conditional Access της Microsoft στις 15 Ιουνίου 2026 έκλεισε μόνο μία από τις 11 γνωστές εξαιρέσεις, αφήνοντας τις υπόλοιπες — συμπεριλαμβανομένου του Azure CLI — ακόμα εκτεθειμένες.
Δείτε επίσης: Κίνα: Η Microsoft περικόπτει εκατοντάδες θέσεις εργασίας στο Azure

Azure CLI: Πρακτικές συστάσεις για προστασία
Οι ερευνητές της Huntress και άλλοι ειδικοί ασφαλείας προτείνουν μια σειρά από μέτρα για την προστασία από επιθέσεις Azure CLI password spray. Πρώτον, οι οργανισμοί πρέπει να ρυθμίσουν τις πολιτικές Conditional Access ώστε να απαιτούν MFA για όλους τους χρήστες, όλες τις cloud εφαρμογές και όλους τους τύπους client εφαρμογών χωρίς εξαιρέσεις. Δεύτερον, συνιστάται η ενεργοποίηση της ρύθμισης `userStrongAuthClientAuthNRequired` στο Conditional Access, η οποία επιβάλλει ισχυρή αυθεντικοποίηση σε επίπεδο client και αποκλείει ρητά τα ROPC flows.
Επιπλέον, οι ειδικοί συστήνουν τον περιορισμό πρόσβασης στο Azure CLI αποκλειστικά σε διαχειριστές και προγραμματιστές που το χρειάζονται πραγματικά, μέσω συγκεκριμένων ομάδων χρηστών. Η ρύθμιση service principals για εφαρμογές υψηλού κινδύνου και το υποχρεωτικό user assignment πριν από τη χορήγηση πρόσβασης μειώνουν σημαντικά την επιφάνεια επίθεσης. Για οργανισμούς που δεν χρησιμοποιούν προηγμένο Conditional Access, η ενεργοποίηση των Security Defaults στο Microsoft Entra ID αποκλείει τις legacy authentication μεθόδους και τα device code flows, ενώ απαιτεί MFA για το Azure CLI. Τέλος, η τακτική παρακολούθηση των sign-in logs για την εφαρμογή Azure CLI και η ιεράρχηση ειδοποιήσεων βάσει εγκυρότητας credentials — και όχι απλώς βάσει όγκου απόπειρων — είναι κρίσιμη για τον έγκαιρο εντοπισμό πραγματικών παραβιάσεων.
Δείτε επίσης: Η Microsoft αποκαλύπτει την επίθεση Storm-2949 στο Cloud του Azure και Microsoft 365

Η επίθεση αυτή αποτελεί ένα ηχηρό καμπανάκι για κάθε οργανισμό που χρησιμοποιεί υπηρεσίες Microsoft Azure. Το γεγονός ότι 78 λογαριασμοί παραβιάστηκαν παρά την ύπαρξη MFA αποδεικνύει ότι η ασφάλεια cloud δεν είναι «set and forget» — απαιτεί συνεχή επανεξέταση και ενημέρωση των πολιτικών. Σύμφωνα με The Hacker News, η Huntress συνεχίζει να παρακολουθεί την εκστρατεία και καλεί τους οργανισμούς να ενεργήσουν άμεσα για να κλείσουν τα κενά στις πολιτικές αυθεντικοποίησής τους.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
