Перейти к содержимому
AD Academy
Microsoft Entra ID (Azure AD)
Средний12 мин.Обновлено: Тема 6 из 6

Атаки на Entra ID: что делают злоумышленники в облаке

Password spray, MFA fatigue, кража токена и согласие на вредоносное приложение — и как их заметить.

Не прочитано

Что вы узнаете

  • Четыре частые атаки на облачные учётки
  • Где их видно в журналах
  • Какая защита закрывает каждую

Перед этой темой стоит прочитать:Conditional Access на практике: четыре первых правила

В облаке нет и — зато есть атаки на саму учётку. Почти все начинаются одинаково: слабый пароль, уставший пользователь или клик по ссылке.

Четыре частые атаки

  • Password spray — один популярный пароль (вроде Summer2026!) против многих пользователей, медленно, чтобы не вызвать блокировку.
  • MFA fatigue — пароль уже известен, и злоумышленник шлёт десятки запросов подтверждения, пока пользователь не нажмёт «Одобрить».
  • Кража токена (AiTM) — фишинговая страница стоит между пользователем и Microsoft и крадёт session cookie уже после MFA.
  • Consent phishing — вредоносное приложение просит пользователя «разрешить доступ» к почте, без всякого пароля.

Где искать

  • Sign-in logs — много неудач (ошибка 50126) с небольшого числа IP-адресов = Password spray.
  • Risky sign-ins в Identity Protection — Impossible travel, Anomalous token.
  • Audit logs — «Consent to application» для незнакомого приложения.

Защита

  • Number matching в Authenticator — останавливает MFA fatigue.
  • FIDO2 / Passkeys — устойчивы к фишингу и AiTM.
  • Блокировка Legacy authentication и правила Conditional Access на основе риска.
  • Запретить пользователям самим одобрять приложения — одобряет только админ.

Проверь себя

Какая защита останавливает MFA fatigue?

Эта страница вам помогла?