新聞
觀點
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
解決方案
活動
訂閱電子報
訂閱電子報
新聞
觀點
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
OAuth Client ID偽造技術興起:新手法鎖定雲端環境行隱密帳號列舉
2026 / 07 / 14
編輯部
資安業者Proofpoint於7月13日發布研究報告指出,
駭客正大規模濫用一項名為OAuth Client ID偽造(OAuth Client ID Spoofing)的技術,針對Microsoft Entra ID(原Azure AD)進行帳號列舉與密碼驗證,且過程不會在登入紀錄留下成功登入事件,使資安團隊難以察覺攻擊已發生。
Proofpoint追蹤到兩起自2025年12月至2026年3月間活躍的攻擊活動,兩起活動合計推估逾三百萬個帳號遭鎖定,橫跨數千個Entra用戶(Tenant)。
技術原理:ROPC流程如何被濫用
研究人員說明,
此技術核心是透過Resource Owner Password Credentials(ROPC)驗證流程,直接以POST請求將帳號密碼送往Microsoft OAuth 2.0權杖端點(/common/oauth2/token),並在請求中夾帶偽造的用戶端識別碼。
團隊自行開發PowerShell模組進行模擬測試,比對四種情境下Entra回傳的AADSTS錯誤碼差異。當Client ID對應已註冊應用程式,登入紀錄會同時記錄應用程式ID與名稱;若Client ID格式正確但未對應任何應用程式,紀錄僅留下ID,名稱則呈空白。
更關鍵的是,當帳號密碼皆正確、但Client ID未經註冊時,Entra會回傳AADSTS700016錯誤碼,代表應用程式識別碼未被辨識,且該請求不會被視為成功登入而寫入日誌。換言之,駭客可在不觸發登入成功事件的前提下,確認帳密組合是否有效。若帳號不存在,系統回傳AADSTS50034;若密碼錯誤,則回傳AADSTS50126。
兩起大規模攻擊活動的技術比對
Proofpoint將兩起活動命名為
UNK_pyreq2323
與
UNK_OutFlareAZ
。前者自2026年1月14日出現,透過AWS基礎設施發動攻擊,手法是在Exchange Online官方識別碼字首後隨機化末六碼,同一組偽造ID最多重複用於12個帳號。活動高峰落在1月底至2月初,累計鎖定逾百萬個帳號,橫跨近四千個租戶,並造成約28%目標帳號遭系統鎖定。
後者自2025年12月起經Cloudflare基礎設施活動,規模更大,鎖定超過兩百萬個帳號,動用約370萬組偽造識別碼,改採完全隨機生成的UUIDv4,每次請求皆使用不同ID,藉此降低關聯分析可能性。該活動依字母順序列舉帳號,流量並偽裝成Outlook用戶端。兩起活動手法相近,但工具與基礎設施明顯不同,顯示此技術正被多個駭客集團各自獨立採用。
防禦建議:重新檢視登入紀錄與存取政策
Proofpoint指出,由於偽造的Client ID不對應任何實際應用程式,仰賴應用程式流量突增作為告警依據的偵測機制,以及僅針對特定應用程式範圍設定的條件式存取(Conditional Access)政策,皆可能被此手法繞過。
研究人員建議,
企業應將登入紀錄中應用程式ID或名稱為空白的事件,視為潛在的Client ID偽造指標,並重新檢視AADSTS700016錯誤碼的意涵,不應僅視為登入失敗,而應納入帳密可能已外洩的疑慮範圍
。隨著國內金融、電信與大型企業陸續採用Microsoft 365與Entra ID作為核心身分驗證基礎設施,此類攻擊手法值得國內資安團隊納入監控重點。
本文轉載自 infosecurity-magazine。
OAuth Client ID Spoofing
ROPC
最新活動
2026.08.13
2026 南科資安論壇
2026.08.27
2026 中部製造業資安論壇
2026.08.11
智慧升級不踩雷|掌握 Claude on AWS 最佳實踐
2026.08.14
【資訊服務業】個資法遵實務暨資訊安全說明會
2026.08.20
運用AI強化企業資安治理
2026.08.26
Veeam 攜手 Power Admin,建構從備份、監控到快速復原的資料韌性,打造全方位混合雲數據防禦體系 (高雄場)
2026.08.27
終結告警疲勞!Google SecOps 自動化防禦與 7×24 專家聯防實戰論壇
2026.08.28
HCL AppScan 應用程式安全檢測實作班
2026.09.17
九月份 ISA/IEC 62443 IC32 網路安全基礎證照課程
看更多活動
大家都在看
Sophos 推出 Sophos Fusion,打造完整的 AI 原生資安防禦系統
n8n 修補高嚴重性沙盒逃逸漏洞,可讓工作流程編輯者以伺服器程序權限執行系統指令
JFrog證實:OpenAI模型利用Artifactory零時差漏洞逃逸測試環境,八項CVE曝光
超越人類監督:前沿 AI 時代的新挑戰與應對
Unit 42揭露中國駭客組織以 DeepSeek 驅動AI代理自主入侵全球伺服器
資安人科技網
文章推薦
美國CISA訂定聯邦機關開源軟體指引:從導入評估到自建貢獻的完整原則
靜態權限走入尾聲:「自適應」成AI代理世代的身分治理解方
Hugging Face Diffusers 函式庫揭露三項高危漏洞,恐繞過信任機制執行任意程式碼