Skip to content
UnifiedONE — Community Protection Intelligence

The Repeat · Nuevo episodio cada lunes

Los ataques de la semana pasada. La protección de esta semana.

Cada lunes, The Repeat desglosa lo que los atacantes hicieron de verdad la semana anterior contra entornos Microsoft y los servicios de los que usted depende: qué pasó, por qué las defensas de siempre guardaron silencio y los pasos exactos que dar antes de que el mismo ataque se repita con usted. Unos pocos minutos al grano, sin jerga.

Último episodio

AADSTS700016: the Entra log that means you're breached

Episodio 14 min

Two campaigns tested stolen credentials against roughly three million Microsoft accounts using OAuth client ID spoofing: ROPC login requests sent with fake application IDs, reading Microsoft's own error responses to confirm which passwords still work. No sign-in ever succeeds, so most SOC detections never fire. In your Entra ID sign-in logs the attack looks like a failed login, but error AADSTS700016 with a blank application name means the attacker's password was correct.

Qué hacer hoy al respecto

  1. Run the sign-in log query below against your Entra ID SigninLogs before anything else today.
  2. Treat AADSTS700016 with an empty application name as a validated password, not a failed login. Reset those credentials first.
  3. Check your Conditional Access scoping: policies scoped per application never trigger on these requests. Apply baseline policies that cover all apps.
  4. Don't read silence as safety. AADSTS50034 never reaches SigninLogs, because Entra only logs attempts against usernames that exist.
SigninLogs
| where ResultType in ("700016", "50126")
| where isempty(AppDisplayName)
| summarize attempts=count(), users=dcount(UserPrincipalName)
          by IPAddress, ResultType
| order by attempts desc

AADSTS50034 will not appear in SigninLogs: Entra only logs sign-in attempts against usernames that exist, so the invalid-username case never reaches the table.

Ver en YouTube

El formato

Qué pasó. Por qué funcionó. Qué hacer.

La mayoría se entera de un ataque semanas después de que importara, cuando ya es un titular en vez de una advertencia. The Repeat cierra esa brecha: un episodio breve, cada lunes, construido con lo que de verdad golpeó la semana anterior.

Qué pasó

La campaña de la semana pasada en lenguaje llano: a quién apuntaba, cómo entró y las cifras reales que hay detrás.

Por qué las defensas no la vieron

La razón concreta por la que las alertas guardaron silencio, para que pueda comprobar si a las suyas les habría pasado lo mismo.

Qué hacer ahora

Pasos concretos y, cuando ayuda, la consulta exacta que ejecutar. Aplicable en minutos, sin comprar nada.

Más allá de estar informado

Ver el episodio es enterarse. Los miembros ya están protegidos.

The Repeat existe porque la mayoría de las organizaciones se entera de un ataque cuando ya lo ha recibido y empieza la limpieza. Estar informado cierra parte de esa brecha. No puede cerrarla del todo, porque los atacantes van más rápido que los titulares.

Ese es el problema para el que se creó UnifiedONE. Cuando un miembro de la comunidad valida una amenaza, la protección se aplica a todos los conectados, en la puerta de entrada, antes del impacto. El ataque del que oye hablar el lunes suele ser uno que la comunidad detuvo la semana anterior.

Sobre la serie

¿Cuándo salen los episodios nuevos?

Cada lunes. Cada episodio analiza los ataques de la semana anterior, de modo que los pasos siguen vigentes cuando usted lo ve.

¿Qué cubre The Repeat?

Campañas reales de la semana anterior que afectan a entornos Microsoft y a los servicios cotidianos de los que dependen las organizaciones. Cada episodio explica qué pasó, por qué las defensas no lo vieron y qué hacer al respecto.

¿Trata solo de Microsoft?

Los entornos Microsoft aparecen a menudo porque es donde vive la mayoría de las organizaciones, pero la serie cubre lo que importó la semana pasada, sea cual sea el servicio afectado.

¿Necesito UnifiedONE para aplicar los consejos?

No. Cada paso funciona por sí solo, con las herramientas que ya tiene. UnifiedONE automatiza esa misma protección en toda una comunidad, así que los miembros quedan cubiertos antes incluso de que el episodio se emita.

No vuelva a enterarse de un ataque demasiado tarde.

Suscríbase para no perderse el episodio del lunes, o conecte su entorno y deje que la protección validada se aplique sola.