The Repeat · Nouvel épisode chaque lundi
Les attaques de la semaine dernière. La protection de cette semaine.
Chaque lundi, The Repeat décortique ce que les attaquants ont réellement fait la semaine dernière aux environnements Microsoft et aux services dont vous dépendez : ce qui s'est passé, pourquoi les défenses habituelles sont restées muettes, et les étapes exactes à suivre avant que la même attaque ne se répète chez vous. Quelques minutes bien employées, sans jargon.
Dernier épisode
AADSTS700016: the Entra log that means you're breached
Épisode 14 min
Two campaigns tested stolen credentials against roughly three million Microsoft accounts using OAuth client ID spoofing: ROPC login requests sent with fake application IDs, reading Microsoft's own error responses to confirm which passwords still work. No sign-in ever succeeds, so most SOC detections never fire. In your Entra ID sign-in logs the attack looks like a failed login, but error AADSTS700016 with a blank application name means the attacker's password was correct.
Quoi faire dès aujourd'hui
- Run the sign-in log query below against your Entra ID SigninLogs before anything else today.
- Treat AADSTS700016 with an empty application name as a validated password, not a failed login. Reset those credentials first.
- Check your Conditional Access scoping: policies scoped per application never trigger on these requests. Apply baseline policies that cover all apps.
- Don't read silence as safety. AADSTS50034 never reaches SigninLogs, because Entra only logs attempts against usernames that exist.
SigninLogs
| where ResultType in ("700016", "50126")
| where isempty(AppDisplayName)
| summarize attempts=count(), users=dcount(UserPrincipalName)
by IPAddress, ResultType
| order by attempts descAADSTS50034 will not appear in SigninLogs: Entra only logs sign-in attempts against usernames that exist, so the invalid-username case never reaches the table.
Le format
Ce qui s'est passé. Pourquoi ça a marché. Quoi faire.
La plupart des gens découvrent une attaque des semaines après coup, quand elle est devenue un gros titre au lieu d'un avertissement. The Repeat comble cet écart : un épisode court, chaque lundi, construit à partir de ce qui a réellement frappé la semaine précédente.
Ce qui s'est passé
La campagne de la semaine dernière en langage clair : qui était visé, comment l'attaque est entrée et les vrais chiffres derrière.
Pourquoi les défenses sont passées à côté
La raison précise pour laquelle les alertes sont restées muettes, pour que vous puissiez vérifier si les vôtres l'auraient été aussi.
Quoi faire maintenant
Des étapes concrètes et, quand c'est utile, la requête exacte à exécuter. Utilisable en quelques minutes, sans rien acheter.
Au-delà de la veille
Regarder, c'est être informé. Être membre, c'est être déjà protégé.
The Repeat existe parce que la plupart des organisations découvrent une attaque une fois qu'elle a frappé, au moment où le nettoyage commence. La veille comble une partie de cet écart. Pas la totalité, car les attaquants vont plus vite que les gros titres.
C'est le problème pour lequel UnifiedONE a été conçu. Quand un membre de la communauté valide une menace, la protection s'applique à toutes les organisations connectées, à la porte d'entrée, avant l'impact. L'attaque dont vous entendez parler le lundi, la communauté l'a souvent stoppée la semaine d'avant.
À propos de la série
Quand sortent les nouveaux épisodes ?
Chaque lundi. Chaque épisode analyse les attaques de la semaine précédente, pour que les étapes soient encore d'actualité au moment où vous regardez.
Que couvre The Repeat ?
De vraies campagnes de la semaine précédente qui touchent les environnements Microsoft et les services que les organisations utilisent au quotidien. Chaque épisode explique ce qui s'est passé, pourquoi les défenses sont passées à côté et ce qu'il faut faire.
La série ne parle-t-elle que de Microsoft ?
Les environnements Microsoft reviennent souvent, parce que c'est là que vivent la plupart des organisations, mais la série couvre ce qui a compté la semaine dernière, quel que soit le service touché.
Faut-il UnifiedONE pour appliquer les conseils ?
Non. Chaque étape fonctionne seule, avec les outils que vous avez déjà. UnifiedONE automatise la même protection à l'échelle d'une communauté : les membres sont couverts avant même la diffusion de l'épisode.
Ne découvrez plus jamais une attaque trop tard.
Abonnez-vous pour l'épisode du lundi, ou connectez votre environnement et laissez la protection validée s'appliquer automatiquement.
