Skip to content
UnifiedONE — Community Protection Intelligence

The Repeat · Nuovo episodio ogni lunedì

Gli attacchi della settimana scorsa. La protezione di questa settimana.

Ogni lunedì The Repeat analizza cosa hanno fatto davvero gli attaccanti, la settimana precedente, agli ambienti Microsoft e ai servizi su cui fai affidamento: cosa è successo, perché le solite difese sono rimaste mute e i passi esatti da compiere prima che lo stesso attacco si ripeta nel tuo ambiente. Pochi minuti mirati, zero gergo.

Ultimo episodio

AADSTS700016: the Entra log that means you're breached

Episodio 14 min

Two campaigns tested stolen credentials against roughly three million Microsoft accounts using OAuth client ID spoofing: ROPC login requests sent with fake application IDs, reading Microsoft's own error responses to confirm which passwords still work. No sign-in ever succeeds, so most SOC detections never fire. In your Entra ID sign-in logs the attack looks like a failed login, but error AADSTS700016 with a blank application name means the attacker's password was correct.

Cosa fare oggi stesso

  1. Run the sign-in log query below against your Entra ID SigninLogs before anything else today.
  2. Treat AADSTS700016 with an empty application name as a validated password, not a failed login. Reset those credentials first.
  3. Check your Conditional Access scoping: policies scoped per application never trigger on these requests. Apply baseline policies that cover all apps.
  4. Don't read silence as safety. AADSTS50034 never reaches SigninLogs, because Entra only logs attempts against usernames that exist.
SigninLogs
| where ResultType in ("700016", "50126")
| where isempty(AppDisplayName)
| summarize attempts=count(), users=dcount(UserPrincipalName)
          by IPAddress, ResultType
| order by attempts desc

AADSTS50034 will not appear in SigninLogs: Entra only logs sign-in attempts against usernames that exist, so the invalid-username case never reaches the table.

Guarda su YouTube

Il formato

Cosa è successo. Perché ha funzionato. Cosa fare.

La maggior parte delle persone scopre un attacco settimane dopo, quando ormai è un titolo di giornale e non più un avvertimento. The Repeat chiude quel divario: un episodio breve, ogni lunedì, costruito su ciò che ha colpito davvero la settimana precedente.

Cosa è successo

La campagna della settimana scorsa spiegata in parole semplici: chi era il bersaglio, come è entrata e i numeri reali dietro l'attacco.

Perché le difese non l'hanno vista

Il motivo preciso per cui gli alert sono rimasti muti, così puoi verificare se anche i tuoi lo sarebbero rimasti.

Cosa fare ora

Passi concreti e, quando serve, la query esatta da eseguire. Applicabili in pochi minuti, senza comprare nulla.

Oltre la consapevolezza

Guardare significa scoprirlo. Essere membri significa essere già protetti.

The Repeat esiste perché la maggior parte delle organizzazioni scopre un attacco dopo che è arrivato, quando iniziano le pulizie. La consapevolezza chiude una parte di quel divario. Non può chiuderlo tutto, perché gli attaccanti si muovono più in fretta dei titoli di giornale.

È il problema per cui UnifiedONE è stato costruito. Quando un membro della comunità convalida una minaccia, la protezione si applica a tutti i soggetti connessi, alla porta d'ingresso, prima dell'impatto. L'attacco di cui senti parlare il lunedì è spesso quello che la comunità ha fermato la settimana prima.

Domande sulla serie

Quando escono i nuovi episodi?

Ogni lunedì. Ciascun episodio analizza gli attacchi della settimana precedente, così i passi da seguire sono attuali nel momento in cui lo guardi.

Di cosa parla The Repeat?

Di campagne reali della settimana precedente che toccano gli ambienti Microsoft e i servizi quotidiani su cui le organizzazioni fanno affidamento. Ogni episodio spiega cosa è successo, perché le difese non se ne sono accorte e cosa fare al riguardo.

Riguarda solo Microsoft?

Gli ambienti Microsoft compaiono spesso perché è lì che vive la maggior parte delle organizzazioni, ma la serie copre tutto ciò che ha contato la settimana precedente, qualunque sia il servizio colpito.

Serve UnifiedONE per applicare i consigli?

No. Ogni passo funziona da solo, con gli strumenti che hai già. UnifiedONE automatizza la stessa protezione su un'intera comunità, così i membri sono coperti prima ancora che l'episodio vada in onda.

Mai più scoprire un attacco quando è troppo tardi.

Iscriviti per l'episodio di lunedì, oppure connetti il tuo ambiente e lascia che la protezione convalidata si applichi in automatico.