گزارش جدید Proofpoint فاش کرده است که حداقل دو گروه تهدید پیشرفته، از یک تکنیک دور زدن نوین به نام جعل شناسه مشتری OAuth (OAuth Client ID Spoofing) برای حمله به محیطهای Microsoft Entra ID سوءاستفاده میکنند. این روش به مهاجمان اجازه میدهد تا بدون ایجاد هرگونه رویداد ورود موفق در لاگها، اعتبار حسابهای کاربری و رمزهای عبور دزدی را بهطور انبوه تأیید کنند.
مکانیزم حمله: سوءاستفاده از کوربینی تلهمتری Entra ID
بر اساس تحلیل محققان Proofpoint، Entra ID پاسخهای خطای متفاوتی برمیگرداند بسته به اینکه آیا شناسه مشتری (client_id) ارائهشده در درخواست احراز هویت، یک شناسه معتبر (UUIDv4) است یا خیر. مهاجمان این تفاوت را برای استنتاج وجود حساب کاربری و صحت رمز عبور به کار میبرند، بدون اینکه برنامه OAuth معتبری ثبت کنند.
- جریان ROPC: حملات از طریق درخواستهای HTTP POST بهendpoint توکن OAuth 2.0 مایکروسافت با استفاده از جریان Resource Owner Password Credentials (ROPC) انجام میشوند.
- شناسههای جعلی: مهاجم یک شناسه 구문های معتبر (syntactically valid) اما جعلی را بهعنوان
client_idارسال میکند. - تحلیل کدهای خطای AADSTS: پاسخ سرور حاوی کدهای خطای AADSTS است که افشا میکند آیا نام کاربری وجود دارد و رمز عبور صحیح است یا خیر.
چرا این تکنیک از دید دفاعها پنهان میماند؟
نکته حیاتی این است که وقتی یک client_id جعلی استفاده میشود، فقط شناسه برنامه در لاگهای ورود Entra ثبت میشود، بدون نام برنامه متناظر. این به این معناست که:
- قوانین شناسایی (Detection rules) که بر اساس نام برنامه (App Name) سیر فعالیت را رصد میکنند، این حملات را از قلم میاندازند.
- هیچ رویداد "ورود موفق" (Successful Sign-in) تولید نمیشود، بنابراین هشدارهای بر پایه ورودهای مشکوک فعال نمیشوند.
- مهاجمان میتوانند لیستهای عظیم اعتبارنامههای نشتیافته را بهسکتی و در مقیاس بزرگ اعتبارسنجی کنند (Credential Validation).
رچل رابین، محقق Proofpoint: "گزارشهای ورود Entra منبع تلهمتری اصلی برای شناسایی فعالیتهای مخرب احراز هویت هستند. این تکنیک مستقیماً این دید را هدف قرار میدهد."
دو کمپین بزرگ و مستقل: UNK_pyreq2323 و UNK_OutFlareAZ
Proofpoint دو عملیات گسترده را که از finales دسامبر ۲۰۲۵ این تکنیک را به کار گرفتهاند، شناسایی کرده است، که نشاندهنده رواج سریع این مهارت در میان بازیگران تهدید است:
۱. کمپین UNK_pyreq2323 (ژانویه تا مارس ۲۰۲۶)
- زیرساخت: Amazon Web Services (AWS)
- مقیاس: بیش از ۷۰۰،۰۰۰ شناسه مشتری جعلی منحصر به فرد
- هدف: بیش از ۱ میلیون حساب کاربری در نزدیک به ۴،۰۰۰ مستأجر (Tenant)
- تأثیر: قفل شدن حدود ۲۸٪ کاربران هدف بر اثر تلاشهای ناموفق (Account Lockout)
۲. کمپین UNK_OutFlareAZ (شروع از دسامبر ۲۰۲۵)
- زیرساخت: Cloudflare (برای پنهانسازی أصل ترافیک)
- مقیاس: ۳.۷ میلیون شناسه برنامه جعلی تصادفی
- هدف: بیش از ۲ میلیون کاربر
- الگو: استفاده از UUIDهای معتبر و الگوهای همخوانی با لیستهای نام کاربری از پیش کامپایل شده
هر دو کمپین برخلاف حملات قبلی (مانند UNK_CustomCloak که از User-Agent spoofing و برنامه منسوخ Windows Live Custom Domains استفاده میکرد)، از شناسههای UUIDv4 کاملاً معتبر از نظر نحوی بهره میبرند، که تشخیص آنها را برای سیستمهای مبتنی بر امضا (Signature-based) بسیار دشوار میکند.
توصیههای امنیتی و استراتژیهای کاهش ریسک
سازمانهایی که از Microsoft Entra ID استفاده میکنند، باید بلافاصله اقدامات زیر را در نظر بگیرند:
- غیرفعالسازی جریان ROPC: به طور پیشفرض، جریان Resource Owner Password Credentials را برای تمام برنامهها غیرفعال کنید، مگر موارد استثنایی با تأیید امنیتی. مستندات مایکروسافت توصیه میکند از این جریان اجتناب شود.
- سیاسات دسترسی مشروط (Conditional Access): احراز هویت چند عاملی (MFA) را برای همه کاربران اجباری کنید و دسترسی بر اساس دستگاه، مکان و سطح ریسک را محدود نمایید.
- پایش لاگهای Sign-in با فیلدهای جدید: کوئریهای شناسایی را بهروزرسانی کنید تا رویدادهایی با
AppIdپر شده اماAppDisplayNameخالی (Null/Empty) را پرچمگذاری کنند. - حفاظت هویت (Identity Protection): از قابلیتهای Microsoft Entra ID Protection برای شناسایی خودکار حملات پاشنه زدن رمز عبور (Password Spraying) و الليست کردن نام کاربری (User Enumeration) استفاده کنید.
- مدیریت سطح حمله: برنامههای قدیمی، استفاده نشده یا منسوخ (مانند Windows Live Custom Domains) را از مستأجر حذف کنید.
نتیجهگیری: جنگ تلهمتری در فضای ابری
کشف این تکنیک نشان میدهد که بازیگران تهدید در حال تکامل مداوم روشهای خود برای بهرهبرداری از شکافهای دید (Visibility Gaps) در تلهمتریهای ابری هستند. جعل client_id نه تنها یک دور زدن فنی است، بلکه یک مانور استراتژیک برای کور کردن مدافعان است. Organisationen باید از رویکرد "امنیت بر پایه لاگ" فراتر رفته و مدلهای تشخیص مبتنی بر رفتاری (Behavioral Analytics) و انومالیهای تلهمتری را استقرار دهند تا در برابر این تهدیدات نامرئی، مقاوم بمانند.
منبع اصلی: Proofpoint Blog - OAuth Client ID Spoofing





