В облаке нет и — зато есть атаки на саму учётку. Почти все начинаются одинаково: слабый пароль, уставший пользователь или клик по ссылке.
Четыре частые атаки
- Password spray — один популярный пароль (вроде Summer2026!) против многих пользователей, медленно, чтобы не вызвать блокировку.
- MFA fatigue — пароль уже известен, и злоумышленник шлёт десятки запросов подтверждения, пока пользователь не нажмёт «Одобрить».
- Кража токена (AiTM) — фишинговая страница стоит между пользователем и Microsoft и крадёт session cookie уже после MFA.
- Consent phishing — вредоносное приложение просит пользователя «разрешить доступ» к почте, без всякого пароля.
Где искать
- Sign-in logs — много неудач (ошибка 50126) с небольшого числа IP-адресов = Password spray.
- Risky sign-ins в Identity Protection — Impossible travel, Anomalous token.
- Audit logs — «Consent to application» для незнакомого приложения.
Защита
- Number matching в Authenticator — останавливает MFA fatigue.
- FIDO2 / Passkeys — устойчивы к фишингу и AiTM.
- Блокировка Legacy authentication и правила Conditional Access на основе риска.
- Запретить пользователям самим одобрять приложения — одобряет только админ.