Skip to content
UnifiedONE — Community Protection Intelligence

The Repeat · Jeden Montag eine neue Folge

Die Angriffe der letzten Woche. Ihr Schutz für diese Woche.

Jeden Montag zeigt The Repeat, was Angreifer in der Vorwoche tatsächlich getan haben, in Microsoft-Umgebungen und den Diensten, auf die Sie sich verlassen: was passiert ist, warum die üblichen Abwehrmaßnahmen still blieben und welche Schritte Sie gehen sollten, bevor sich derselbe Angriff bei Ihnen wiederholt. Ein paar konzentrierte Minuten, ohne Fachjargon.

Neueste Folge

AADSTS700016: the Entra log that means you're breached

Folge 14 Min.

Two campaigns tested stolen credentials against roughly three million Microsoft accounts using OAuth client ID spoofing: ROPC login requests sent with fake application IDs, reading Microsoft's own error responses to confirm which passwords still work. No sign-in ever succeeds, so most SOC detections never fire. In your Entra ID sign-in logs the attack looks like a failed login, but error AADSTS700016 with a blank application name means the attacker's password was correct.

Was Sie heute dagegen tun können

  1. Run the sign-in log query below against your Entra ID SigninLogs before anything else today.
  2. Treat AADSTS700016 with an empty application name as a validated password, not a failed login. Reset those credentials first.
  3. Check your Conditional Access scoping: policies scoped per application never trigger on these requests. Apply baseline policies that cover all apps.
  4. Don't read silence as safety. AADSTS50034 never reaches SigninLogs, because Entra only logs attempts against usernames that exist.
SigninLogs
| where ResultType in ("700016", "50126")
| where isempty(AppDisplayName)
| summarize attempts=count(), users=dcount(UserPrincipalName)
          by IPAddress, ResultType
| order by attempts desc

AADSTS50034 will not appear in SigninLogs: Entra only logs sign-in attempts against usernames that exist, so the invalid-username case never reaches the table.

Auf YouTube ansehen

Das Format

Was passiert ist. Warum es funktioniert hat. Was zu tun ist.

Die meisten erfahren von einem Angriff Wochen zu spät, wenn er schon Schlagzeile ist statt Warnung. The Repeat schließt diese Lücke: eine kurze Folge, jeden Montag, gebaut aus dem, was in der Vorwoche wirklich eingeschlagen ist.

Was passiert ist

Die Kampagne der Vorwoche in klarer Sprache: wer angegriffen wurde, wie der Angriff hereinkam und welche Zahlen wirklich dahinterstehen.

Warum die Abwehr sie übersehen hat

Der konkrete Grund, warum die Alarme still blieben, damit Sie prüfen können, ob Ihre es auch gewesen wären.

Was jetzt zu tun ist

Konkrete Schritte und, wo es hilft, die genaue Abfrage zum Ausführen. In Minuten umsetzbar, ohne etwas kaufen zu müssen.

Vom Wissen zum Schutz

Wer zuschaut, weiß Bescheid. Mitglieder sind längst geschützt.

The Repeat gibt es, weil die meisten Organisationen erst von einem Angriff erfahren, wenn er eingeschlagen ist und das Aufräumen beginnt. Wissen schließt einen Teil dieser Lücke. Ganz schließen kann es sie nicht, denn Angreifer sind schneller als Schlagzeilen.

Genau für dieses Problem wurde UnifiedONE entwickelt. Validiert ein Mitglied der Gemeinschaft eine Bedrohung, gilt der Schutz für alle Verbundenen, am Eingangstor, bevor Schaden entsteht. Der Angriff, von dem Sie am Montag hören, ist oft einer, den die Gemeinschaft schon in der Woche davor gestoppt hat.

Über die Serie

Wann erscheinen neue Folgen?

Jeden Montag. Jede Folge analysiert Angriffe aus der Vorwoche, die Schritte sind also aktuell, wenn Sie zuschauen.

Worum geht es in The Repeat?

Um echte Kampagnen aus der Vorwoche, die Microsoft-Umgebungen und die Alltagsdienste treffen, auf die Organisationen sich verlassen. Jede Folge erklärt, was passiert ist, warum die Abwehr es übersehen hat und was Sie dagegen tun können.

Geht es nur um Microsoft?

Microsoft-Umgebungen kommen oft vor, weil die meisten Organisationen dort arbeiten. Die Serie behandelt aber, was in der letzten Woche wichtig war, egal welchen Dienst es getroffen hat.

Brauche ich UnifiedONE, um die Empfehlungen umzusetzen?

Nein. Jeder Schritt funktioniert für sich, mit den Tools, die Sie bereits haben. UnifiedONE automatisiert denselben Schutz für eine ganze Gemeinschaft, Mitglieder sind also geschützt, bevor eine Folge überhaupt erscheint.

Nie wieder zu spät von einem Angriff erfahren.

Abonnieren Sie die Folge am Montag, oder verbinden Sie Ihre Umgebung und lassen Sie validierten Schutz automatisch wirken.