هجوم رش كلمات المرور عبر Azure CLI يكشف فجوات في تغطية MFA
أدت حملة في يونيو 2026 إلى اختراق 78 حساباً في 64 مؤسسة. الدرس الأساسي هو اختبار نطاق سياسات المصادقة، وليس الاكتفاء بتفعيل MFA.

ماذا أظهر التحقيق؟
رصدت Huntress أكثر من 81 مليون محاولة تسجيل دخول بين 12 و26 يونيو 2026، وحددت 78 حساباً مخترقاً لدى 64 مؤسسة. أعاد المهاجمون استخدام بيانات اعتماد مكشوفة عبر تسجيل الدخول باستخدام Azure CLI وتدفق المصادقة ROPC.
لماذا يجب توضيح دور MFA؟
استغلت الحملة نقص تغطية سياسات الوصول المشروط، ولا تثبت كسر المصادقة متعددة العوامل المطبقة بصورة صحيحة. توضح Microsoft أن ROPC لا يستطيع إتمام طلب MFA؛ وعندما تكون مطلوبة لهذا الدخول تُحظر العملية. وتوصي بالانتقال إلى مصادقة تفاعلية مناسبة أو هويات مخصصة لأحمال العمل.
رؤية AZTCOFW
تعامل مع سياسة الهوية كضابط يحتاج إلى اختبار. احصر التطبيقات وعمليات الأتمتة التي تطلب رموز وصول بكلمات مرور، وحدد مالكيها وخطة ترحيلها قبل توسيع القيود. اختبر التغييرات بحسابات تمثل الاستخدام الفعلي، مع إجراء مراقب للوصول الطارئ.
راجع محاولات الدخول الناجحة والفاشلة، والاستخدام غير المتوقع للرموز، وبيانات الاعتماد المكشوفة. نسّق مراقبة الشبكة مع حماية الهوية؛ فجدار الحماية وحده لا يفرض جميع سياسات الهوية السحابية.
هذه اعتبارات تحريرية للتخطيط. ارجع إلى إرشادات المورد أدناه لتقييم إعدادات مؤسستك.


