Minacce · 90 giorni fa
La difesa qui non salta per una password debole, ma per il percorso di autenticazione. Se un tenant lascia attivo un flusso OAuth legacy che scambia direttamente username e password per un token, MFA e Conditional Access non hanno il passaggio interattivo su cui intervenire.
Huntress ha visto 81 milioni di tentativi tra il 12 e il 26 giugno, con almeno 78 account Microsoft compromessi in 64 organizzazioni. La campagna ha sfruttato OAuth ROPC su Azure CLI e Microsoft 365; in diversi casi le policy MFA erano presenti ma non coprivano quel flusso, oppure valevano solo per gruppi o posizioni ristrette.
Il punto è che la protezione va verificata sul percorso di autenticazione, non solo sulla presenza di MFA. Se ROPC o altri flussi legacy restano consentiti, l’accesso valido può nascere anche dove il login normale verrebbe bloccato.
3 fonti che coprono questa storia
Hackers target Microsoft 365 accounts with 81 million login attempts
An aggressive password-spraying campaign targeting Microsoft 365 environments generated more than 81 million login attempts over a two-week period.
Azure CLI Password Spray Hits at Least 78 Microsoft Accounts in 81M+ Attempts
Huntress says attackers made 81M Azure CLI password spray attempts from June 12-26, 2026, using ROPC to bypass weak CAPs.
Massive Password Spray Campaign Targeting Azure CLI
Hackers were seen making over 81 million login attempts originating from systems associated with hosting provider LSHIY.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-07-02