Proofpoint:OAuth Client ID 欺骗让攻击者悄无声息验证被盗邮箱凭据

攻击者向 Entra ID 令牌端点提交伪造 OAuth client ID,借错误响应差异批量枚举账户、验证被盗口令,全程不产生成功登录事件。两起在野战役合计针对300万+用户、涉及440万个伪造应用ID。

📖 原文翻译与解读。原文:OAuth Client ID Spoofing Lets Attackers Validate Stolen Microsoft Entra Credentials(Proofpoint,2026年7月)

事件概要

Proofpoint 研究人员披露一种被至少两个威胁组织规模化使用的新型规避技术——OAuth Client ID 欺骗(client ID spoofing)。攻击者利用 Microsoft Entra ID 对「有效/无效 OAuth 客户端 ID」返回不同错误响应这一遥测盲区,在不产生任何成功登录事件的情况下,批量枚举账户、验证被盗口令的正确性——而成功登录事件恰恰是防守方赖以告警的主要信号。

技术原理

OAuth 客户端 ID 是应用在请求访问用户数据时使用的全局唯一标识(GUID),在认证请求中以 client_id 参数传递。攻击者向 Microsoft OAuth 2.0 令牌端点发送 HTTP POST 请求,走 ROPC(资源所有者口令凭据)流程,提交一个语法合法但并不对应真实应用的伪造 client ID:

两起大规模在野战役

组织代号时间基础设施规模手法特征
UNK_pyreq23232026年1月–3月AWS70 万+ 伪造 client ID,针对近 4000 个租户的 100 万+ 账户;约 28% 目标用户因失败尝试被锁定修改已知应用 ID 的尾部数字生成伪造 ID,单个 ID 复用于至多 12 个用户;用户名非字母序
UNK_OutFlareAZ2025年12月起Cloudflare370 万个随机伪造应用 ID,针对 200 万+ 用户每个请求生成唯一 client ID;按字母序枚举用户

两起战役均使用合法 UUID 而非畸形标识符,且目标选择与预编译的用户名字典高度吻合。通过把认证尝试碎片化到海量「虚构应用」上,活动更难被关联分析,也能规避按应用维度的检测与限速。

防御建议

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译