در ساعات گذشته، ادمینهای سیستم در سازمانهای مختلف از قفل شدن ناگهانی حسابهای کاربران در سرویس Microsoft Entra ID (قبلاً Azure AD) خبر دادهاند؛ موضوعی که بهنظر میرسد ناشی از شناسایی اشتباهی دادههای افشاشده توسط اپلیکیشن جدیدی به نام MACE Credential Revocation باشد.
چه اتفاقی افتاده است؟
از شب گذشته، بسیاری از سازمانها هشدارهایی از Entra دریافت کردهاند که نشان میدهد اطلاعات برخی کاربران آنها (نام کاربری و رمز عبور) در دارکوب یا منابع افشاشده یافت شدهاند.
-
این هشدارها باعث قفل شدن خودکار حسابهای کاربری شدهاند.
-
برخی سازمانها اعلام کردهاند که تا یکسوم کاربرانشان قفل شدهاند.
-
حسابها هیچ نشانهای از نفوذ یا ورود مشکوک نداشتهاند و با MFA نیز محافظت میشدهاند.
-
سرویسهایی مانند Have I Been Pwned نیز هیچ تطابقی برای این حسابها ثبت نکردهاند.
منشا مشکل: اپلیکیشن جدید MACE
بر اساس اطلاعات تأییدشده توسط ادمینها و مهندسان پشتیبانی مایکروسافت، علت این قفلها برنامه جدیدی به نام MACE Credential Revocation است که بهطور ناگهانی روی بسیاری از تننتها (tenants) اعمال شده است.
این برنامه با هدف شناسایی رمزهای افشاشده و جلوگیری از ورود افراد غیرمجاز طراحی شده، اما در فرآیند استقرار خود، باعث شناسایی مثبت کاذب برای هزاران حساب شده است.
یک ادمین در Reddit نوشت:
«این Tenant Lockout به دلیل رولاوت نینجایی MACE بوده. هیچ نشانهای از نفوذ نبود. مهندس مایکروسافت اعلام کرد که باید وضعیت تیکت را از Compromised به Lockout تغییر دهد.»
کد خطا و علائم
-
Error Code: 53003
نشاندهنده عدم دسترسی بهدلیل خطمشیهای دسترسی شرطی (Conditional Access Policy) -
اضافه شدن ناگهانی اپلیکیشن MACE به لیست برنامههای سازمان
توصیهها برای مدیران سیستم
🔒 اگر هشدارهای متعددی برای Leaked Credentials دریافت کردهاید:
-
فوراً لاگها را بررسی کنید تا مطمئن شوید هیچ نفوذی رخ نداده است.
-
اگر حسابها MFA دارند و رمزهای یکتا استفاده میشود، به احتمال زیاد این قفلها ناشی از MACE هستند.
-
با پشتیبانی مایکروسافت تماس بگیرید تا وضعیت حسابها از «Compromised» به «Locked Out» تغییر یابد.
-
بررسی کنید آیا اپلیکیشن MACE در لیست برنامههای سازمانی فعال شده است یا خیر.
جمعبندی
این رویداد یادآور چالشهای اجرای ابزارهای امنیتی جدید در مقیاس وسیع است. اگرچه هدف اپلیکیشن MACE افزایش امنیت است، اما پیادهسازی ناگهانی و بدون اطلاعرسانی کافی، موجب اختلال گسترده در دسترسی کاربران شده است.
مایکروسافت هنوز به صورت رسمی درباره این موضوع اظهارنظر نکرده است.
یک نظر