Cybersecurity onderzoekers waarschuwen voor een omvangrijke, geautomatiseerde wachtwoord spray aanval gericht op de Azure command-line interface (CLI) van Microsoft. Volgens het beveiligingsbedrijf Huntress zijn tussen 12 en 26 juni 2026 meer dan 81 miljoen inlogpogingen gedaan, waarbij minstens 78 Microsoft-accounts bij 64 verschillende organisaties zijn gecompromitteerd. De aanval komt vanuit een IPv6-adresblok (2a0a:d683::/32) dat wordt beheerd door internetinfrastructuurprovider LSHIY LLC.

Wat deze aanval bijzonder maakt, is dat veel van de getroffen organisaties Conditional Access policies hadden ingeschakeld. De aanvallers maakten gebruik van een verouderde OAuth-methode, de Resource Owner Password Credentials (ROPC) flow, om deze beveiligingsmaatregelen te omzeilen. Deze legacy OAuth 2.0 flow, die in OAuth 2.1 is afgeschaft, stelt een applicatie in staat om gebruikersnaam en wachtwoord direct te ontvangen en te gebruiken voor het verkrijgen van toegangstokens. Microsoft raadt het gebruik van ROPC af vanwege incompatibiliteit met multi-factor authenticatie (MFA) en de verhoogde risico’s, zoals te lezen is in hun documentatie over ROPC.

De aanvallen resulteerden in gemiddeld twee tot vier succesvolle inlogpogingen per dag, met een piek van twaalf gecompromitteerde accounts op 19 juni en een grote toename op 22 juni, toen 30 accounts bij 23 bedrijven werden getroffen. De meeste aanvallen kwamen vanuit het netwerk van LSHIY LLC, met IP-adressen die zowel naar de Verenigde Staten als China resolven. Huntress meldt dat deze campagne deel uitmaakt van een bredere golf van credential spray aanvallen die het aantal pogingen bij hun klanten met meer dan 155 keer heeft doen toenemen.

De gebruikte credentials zijn vaak oude, eerder gelekte combinaties die niet waren gewijzigd. De ROPC-aanvalsmethode maakte het mogelijk om MFA te omzeilen in situaties waar MFA niet consequent werd afgedwongen voor alle cloudapplicaties, of alleen voor specifieke gebruikersgroepen of locaties. Acht van de getroffen bedrijven hadden zelfs helemaal geen MFA-beleid. Huntress benadrukt dat MFA nog steeds effectief is, mits correct geconfigureerd om ook deze OAuth-stromen te dekken en zo ongeautoriseerde toegang te voorkomen.