Skip to content
UnifiedONE — Community Protection Intelligence

The Repeat · Elke maandag een nieuwe aflevering

De aanvallen van vorige week. De bescherming van deze week.

Elke maandag ontleedt The Repeat wat aanvallers vorige week werkelijk deden met Microsoft-omgevingen en de diensten waarop u vertrouwt: wat er gebeurde, waarom de gebruikelijke verdediging stil bleef, en de exacte stappen die u zet voordat dezelfde aanval zich bij u herhaalt. Een paar gerichte minuten, zonder jargon.

Nieuwste aflevering

AADSTS700016: the Entra log that means you're breached

Aflevering 14 min

Two campaigns tested stolen credentials against roughly three million Microsoft accounts using OAuth client ID spoofing: ROPC login requests sent with fake application IDs, reading Microsoft's own error responses to confirm which passwords still work. No sign-in ever succeeds, so most SOC detections never fire. In your Entra ID sign-in logs the attack looks like a failed login, but error AADSTS700016 with a blank application name means the attacker's password was correct.

Wat u er vandaag aan doet

  1. Run the sign-in log query below against your Entra ID SigninLogs before anything else today.
  2. Treat AADSTS700016 with an empty application name as a validated password, not a failed login. Reset those credentials first.
  3. Check your Conditional Access scoping: policies scoped per application never trigger on these requests. Apply baseline policies that cover all apps.
  4. Don't read silence as safety. AADSTS50034 never reaches SigninLogs, because Entra only logs attempts against usernames that exist.
SigninLogs
| where ResultType in ("700016", "50126")
| where isempty(AppDisplayName)
| summarize attempts=count(), users=dcount(UserPrincipalName)
          by IPAddress, ResultType
| order by attempts desc

AADSTS50034 will not appear in SigninLogs: Entra only logs sign-in attempts against usernames that exist, so the invalid-username case never reaches the table.

Bekijk op YouTube

Het format

Wat er gebeurde. Waarom het werkte. Wat u nu doet.

De meeste mensen horen pas van een aanval weken nadat het ertoe deed, wanneer het een krantenkop is in plaats van een waarschuwing. The Repeat dicht dat gat: één korte aflevering, elke maandag, gebouwd op wat er de week ervoor echt gebeurde.

Wat er gebeurde

De campagne van vorige week in gewone taal: wie het doelwit was, hoe het binnenkwam en de echte cijfers erachter.

Waarom de verdediging het miste

De precieze reden waarom alerts stil bleven, zodat u kunt nagaan of die van u dat ook waren gebleven.

Wat u nu doet

Concrete stappen en, waar dat helpt, de exacte query om te draaien. Binnen minuten bruikbaar, zonder iets te kopen.

Meer dan bewustzijn

Kijken is hoe u het ontdekt. Leden zijn al beschermd.

The Repeat bestaat omdat de meeste organisaties pas van een aanval horen nadat die is geland, wanneer het opruimen begint. Bewustzijn dicht een deel van dat gat. Alles dichten kan het niet, want aanvallers bewegen sneller dan krantenkoppen.

Dat is het probleem waarvoor UnifiedONE is gebouwd. Wanneer één lid van de gemeenschap een dreiging valideert, geldt de bescherming voor iedereen die verbonden is, bij de voordeur, vóór impact. De aanval waarover u op maandag hoort, is vaak een aanval die de gemeenschap de week ervoor al heeft gestopt.

Over de serie

Wanneer verschijnen nieuwe afleveringen?

Elke maandag. Elke aflevering analyseert aanvallen van de week ervoor, dus de stappen zijn actueel op het moment dat u kijkt.

Wat behandelt The Repeat?

Echte campagnes uit de week ervoor die Microsoft-omgevingen en de alledaagse diensten van organisaties raken. Elke aflevering legt uit wat er gebeurde, waarom de verdediging het miste en wat u eraan doet.

Gaat het alleen over Microsoft?

Microsoft-omgevingen komen vaak voorbij, omdat de meeste organisaties daar nu eenmaal werken, maar de serie behandelt wat er vorige week toe deed, welke dienst het ook trof.

Heb ik UnifiedONE nodig om het advies te gebruiken?

Nee. Elke stap werkt op zichzelf, met de tools die u al heeft. UnifiedONE automatiseert dezelfde bescherming voor een hele gemeenschap, zodat leden al beschermd zijn voordat een aflevering überhaupt online staat.

Nooit meer te laat van een aanval horen.

Abonneer u voor de aflevering van maandag, of verbind uw omgeving en laat gevalideerde bescherming automatisch haar werk doen.