OAuth client ID spoofing в Entra ID: атака, которая скрывает проверку украденных учётных данных

Коллеги, хочу обратить внимание на важную историю в сфере кибербезопасности.
Я увидел, что злоумышленники используют подмену OAuth client ID в Microsoft Entra ID, чтобы проверять украденные логины и пароли без успешного входа.
Суть в том, что Entra возвращает разные ошибки в зависимости от client_id. По ответу AADSTS атакующие могут понять, существует ли учётная запись и верен ли пароль.
При этом в логах может не быть имени приложения, а значит часть детектов и проверок по sign-in событиям просто не срабатывает.
Почему это важно: такой приём усложняет обнаружение перебора и помогает атакующим обходить привычные механизмы защиты.
Как Вы считаете, готовы ли Ваши правила мониторинга к такому сценарию?
#кибербезопасность #MicrosoftEntra #CloudSecurity #IdentitySecurity

