Cloud · 76 giorni fa
Chi monitora Entra solo dai successi di autenticazione rischia di perdere proprio la fase in cui l’attaccante verifica se un account esiste e se la password è corretta. Il punto debole non è il login riuscito, ma il fatto che un client ID falsificato può lasciare nei log solo un’applicazione vuota o sconosciuta e codici di errore che parlano al posto dell’attaccante.
Proofpoint descrive campagne su larga scala contro milioni di account in migliaia di tenant Microsoft Entra, usando richieste OAuth con ROPC e client ID spoofing. I segnali utili diventano i campi app name vuoti o non corrispondenti e gli errori AADSTS700016, che indicano anche la validità della coppia username/password senza produrre un normale record di sign-in riuscito.
Per i team identity e SOC, il modello di detection basato solo su sign-in positivi o su nomi applicazione noti non basta più: la validazione delle credenziali può passare da fallimenti “leggibili” e non da eventi puliti di accesso.
4 fonti che coprono questa storia
OAuth Client ID Spoofing Lets Attackers Validate Stolen Microsoft Entra Credentials
OAuth client ID spoofing lets attackers test Entra accounts and stolen passwords without successful sign-ins, leaving application names blank in logs.
OAuth Client ID Spoofing Lets Attackers Validate Stolen Microsoft Entra Credentials
OAuth client ID spoofing lets attackers test Entra accounts and stolen passwords without successful sign-ins, leaving application names blank in logs.
Novel OAuth Client ID Spoofing Technique Targets Cloud Environments
New research reveals cyber-attackers can spoof OAuth Client IDs in Microsoft Entra ID, creating a stealthy path into cloud environments
Fake OAuth client IDs are helping attackers slip past sign-in logs - Help Net Security
OAuth client ID spoofing lets attackers enumerate Entra ID accounts and confirm valid passwords without leaving a successful sign-in event.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-07-15