Configurações incorretas de Acesso Condicional permitem bypass de MFA e comprometimento do Microsoft 365

Configurações incorretas de Acesso Condicional permitem bypass de MFA e comprometimento do Microsoft 365
Pesquisadores da Huntress demonstraram como dois ataques distintos — Device Code Phishing e ROPC (Resource Owner Password Credentials) — contornam a autenticação multifator devido a políticas de Conditional Access configuradas incorretamente. Na primeira campanha, conduzida via plataforma Railway, os atacantes obtiveram OAuth-токены legítimos após as próprias vítimas completarem o MFA inserindo um código de dispositivo. No segundo ataque, usando o ROPC-флоу, credenciais válidas foram aplicadas a /token, gerando novos tokens sem acionar o MFA, o que permitiu acesso não autorizado em larga escala ao Microsoft 365.
Ambos os ataques foram possíveis devido ao escopo estreito do Conditional Access ou políticas deixadas em modo somente relatório (restritas por aplicativos, grupos de usuários ou geolocalizações). Como resultado, 78 contas em 64 organizações foram comprometidas.
Fornecedor
Huntress
Microsoft
Railway
Produto
Conditional Access
Mfa
Microsoft 365
Oauth
Ropc