בענן אין ואין — אבל יש מתקפות על הזהות עצמה. כמעט כולן מתחילות מאותו מקום: סיסמה חלשה, משתמש עייף או לחיצה על קישור.
ארבע מתקפות נפוצות
- Password spray — סיסמה נפוצה אחת (כמו Summer2026!) מול הרבה משתמשים, לאט, כדי לא לגרום לנעילה.
- MFA fatigue — התוקף כבר יודע את הסיסמה ושולח עשרות בקשות אישור עד שהמשתמש לוחץ "אשר".
- גניבת טוקן (AiTM) — דף פישינג שמתווך בין המשתמש ל־Microsoft וגונב את ה־session cookie אחרי ה־MFA.
- Consent phishing — יישום זדוני מבקש מהמשתמש "לאשר גישה" לתיבת הדואר, בלי שום סיסמה.
איפה לחפש
- Sign-in logs — הרבה כישלונות (שגיאה 50126) ממספר קטן של כתובות IP = Password spray.
- Risky sign-ins ב־Identity Protection — Impossible travel, Anomalous token.
- Audit logs — "Consent to application" ליישום לא מוכר.
הגנות
- Number matching ב־Authenticator — עוצר MFA fatigue.
- FIDO2 / Passkeys — עמידים לפישינג ול־AiTM.
- חסימת Legacy authentication וחוקי Conditional Access מבוססי סיכון.
- לאסור על משתמשים לאשר יישומים בעצמם — רק אדמין מאשר.