原由:昨天晚上的时候,发现微软的 Authenticator 弹出了个莫名其妙的认证请求,一开始疑惑是谁在登录,并且开始回想起本人平常有没有泄露账户,经排查,没泄露过该账户出去,该账户只用于微软家族的产品登录,没用于其他地方,疑似是通过 csrf /数据泄露获取到邮箱号

通过 https://account.live.com/Activity 进行排查,发现两个 IP 登录操作,如下
- 114.100.82.7 ,尝试登录时间为:6.22 00:08 分操作
- 111.127.50.125 ,尝试登录时间为:6.23 17:35 分操作

whois 信息如下
- 114.100.82.7
```
% [whois.apnic.net]
% Whois data copyright terms    http://www.apnic.net/db/dbcopyright.html

% Information related to '114.96.0.0 - 114.103.255.255'

% Abuse contact for '114.96.0.0 - 114.103.255.255' is 'anti-spam@chinatelecom.cn'

inetnum:        114.96.0.0 - 114.103.255.255
netname:        CHINANET-AH
descr:          CHINANET Anhui PROVINCE NETWORK
descr:          China Telecom
descr:          No.31,jingrong street
descr:          Beijing 100032
country:        CN
admin-c:        JW89-AP
tech-c:         JW89-AP
abuse-c:        AC1573-AP
status:         ALLOCATED PORTABLE
remarks:        service provider
remarks:        --------------------------------------------------------
remarks:        To report network abuse, please contact mnt-irt
remarks:        For troubleshooting, please contact tech-c and admin-c
remarks:        Report invalid contact via www.apnic.net/invalidcontact
remarks:        --------------------------------------------------------
mnt-by:         APNIC-HM
mnt-lower:      MAINT-CHINANET-AH
mnt-routes:     MAINT-CHINANET-AH
mnt-irt:        IRT-CHINANET-CN
last-modified:  2021-06-15T08:06:13Z
source:         APNIC

irt:            IRT-CHINANET-CN
address:        No.31 ,jingrong street,beijing
address:        100032
e-mail:         anti-spam@chinatelecom.cn
abuse-mailbox:  anti-spam@chinatelecom.cn
admin-c:        CH93-AP
tech-c:         CH93-AP
auth:           # Filtered
remarks:        anti-spam@chinatelecom.cn was validated on 2024-04-15
mnt-by:         MAINT-CHINANET
last-modified:  2024-04-15T01:54:23Z
source:         APNIC

role:           ABUSE CHINANETCN
address:        No.31 ,jingrong street,beijing
address:        100032
country:        ZZ
phone:          +000000000
e-mail:         anti-spam@chinatelecom.cn
admin-c:        CH93-AP
tech-c:         CH93-AP
nic-hdl:        AC1573-AP
remarks:        Generated from irt object IRT-CHINANET-CN
remarks:        anti-spam@chinatelecom.cn was validated on 2024-04-15
abuse-mailbox:  anti-spam@chinatelecom.cn
mnt-by:         APNIC-ABUSE
last-modified:  2024-04-15T01:55:05Z
source:         APNIC

person:         Jinneng Wang
address:        17/F, Postal Building No.120 Changjiang
address:        Middle Road, Hefei, Anhui, China
country:        CN
phone:          +86-551-2659073
fax-no:         +86-551-2659287
e-mail:         ahdata@189.cn
nic-hdl:        JW89-AP
mnt-by:         MAINT-CHINANET-AH
last-modified:  2014-02-21T01:19:43Z
source:         APNIC

% This query was served by the APNIC Whois Service fersion 1.88.25 (WHOIS-JP3)
```

- 111.127.50.125
```
% [whois.apnic.net]
% Whois data copyright terms    http://www.apnic.net/db/dbcopyright.html

% Information related to '111.126.0.0 - 111.127.255.255'

% Abuse contact for '111.126.0.0 - 111.127.255.255' is 'anti-spam@chinatelecom.cn'

inetnum:        111.126.0.0 - 111.127.255.255
netname:        CHINANET-NM
descr:          CHINANET NeiMengGu province network
descr:          Data Communication Division
descr:          China Telecom
descr:          No.31,jingrong street
descr:          Beijing 100032
country:        CN
admin-c:        CH93-AP
tech-c:         CH93-AP
abuse-c:        AC1573-AP
status:         ALLOCATED PORTABLE
remarks:        service provider
remarks:        --------------------------------------------------------
remarks:        To report network abuse, please contact mnt-irt
remarks:        For troubleshooting, please contact tech-c and admin-c
remarks:        Report invalid contact via www.apnic.net/invalidcontact
remarks:        --------------------------------------------------------
notify:         cyg@nmgtele.com
mnt-by:         APNIC-HM
mnt-lower:      MAINT-CHINANET-NM
mnt-routes:     MAINT-CHINANET-NM
mnt-irt:        IRT-CHINANET-CN
last-modified:  2021-06-15T08:05:56Z
source:         APNIC

irt:            IRT-CHINANET-CN
address:        No.31 ,jingrong street,beijing
address:        100032
e-mail:         anti-spam@chinatelecom.cn
abuse-mailbox:  anti-spam@chinatelecom.cn
admin-c:        CH93-AP
tech-c:         CH93-AP
auth:           # Filtered
remarks:        anti-spam@chinatelecom.cn was validated on 2024-04-15
mnt-by:         MAINT-CHINANET
last-modified:  2024-04-15T01:54:23Z
source:         APNIC

role:           ABUSE CHINANETCN
address:        No.31 ,jingrong street,beijing
address:        100032
country:        ZZ
phone:          +000000000
e-mail:         anti-spam@chinatelecom.cn
admin-c:        CH93-AP
tech-c:         CH93-AP
nic-hdl:        AC1573-AP
remarks:        Generated from irt object IRT-CHINANET-CN
remarks:        anti-spam@chinatelecom.cn was validated on 2024-04-15
abuse-mailbox:  anti-spam@chinatelecom.cn
mnt-by:         APNIC-ABUSE
last-modified:  2024-04-15T01:55:05Z
source:         APNIC

person:         Chinanet Hostmaster
nic-hdl:        CH93-AP
e-mail:         anti-spam@chinatelecom.cn
address:        No.31 ,jingrong street,beijing
address:        100032
phone:          +86-10-58501724
fax-no:         +86-10-58501724
country:        CN
mnt-by:         MAINT-CHINANET
last-modified:  2022-02-28T06:53:44Z
source:         APNIC

% This query was served by the APNIC Whois Service fersion 1.88.25 (WHOIS-JP3)

```

使用 https://ip.sy/查询的地理位置如下
- 114.100.82.7: 中国安徽省合肥市瑶海区北二环路,瑶海区香江国际佳元(北二环路南) // 安徽省合肥市瑶海区方庙街道北二环路 144 号香江国际佳元
- 111.127.50.125: 中国内蒙古自治区呼和浩特市赛罕区蒙中医院巷,赛罕区民望家园 1 区(蒙中医院巷北) // 内蒙古自治区呼和浩特市赛罕区昭乌达路街道民望巷民望家园一区

ASN 均为: AS4134

微步:
- https://x.threatbook.com/v5/ip/114.100.82.7
- https://x.threatbook.com/v5/ip/111.127.50.125

腾讯威胁平台:
- https://tix.qq.com/search/single?keyword=114.100.82.7&
- https://tix.qq.com/search/single?keyword=111.127.50.125&

查询总结:
- 114.100.82.7 ,有恶意样本,没有绑定域名
- 111.127.50.125 ,有恶意样本,绑定域名(均为 2023-2022 年):hypercachenet.com(微步),supercachenet.com(微步),qc.dolfincdnx.net(腾讯威胁中心反查),jdcloudstatus.net(腾讯威胁中心反查),cachenode.cn(腾讯威胁中心反查),szbdyd.com(腾讯威胁中心反查) (疑似 CDN ?)

111.127.50.125 对应 ICP:
- hypercachenet.com:北京抖音信息服务有限公司
- supercachenet.com:北京微播视界科技有限公司
- dolfincdnx.net:贵州白山云科技股份有限公司
- jdcloudstatus.net:北京京东叁佰陆拾度电子商务有限公司
- cachenode.cn:长沙市摩根网络科技有限公司
- szbdyd.com:江西节点技术服务有限公司

两者 IP 只开了 53 TCP + 1041 TCP

疑似是一伙人,不知各位 V 友怎么看待,疑似是国内某个扫号团伙拿到了微软泄露的数据库进行批量登录验证爆破
举报· 1348 次点击
登录 注册 站外分享
90 条回复  
G1k 小成 2024-8-19 07:06:35
一样遇到了,但是我全都是国内的 ip
ryan2021 小成 2024-8-15 23:16:03
7 月 16 号开始第一次异常登录,后面断断续续一直有,我还以为是 iPhone 的问题呢,因为在 iphone 里设置了该邮箱,看来有很多人遇到了。
ulyssesg 小成 2024-7-4 11:44:46
这跟国内没关系。
如果你的微软账户开了免密码登录,同时又选择 Microsoft authenticator 作为登录凭证(这是微软推荐的方式),就会存在这样一个风险窗口:如果另一个人恰好在你登录的同时也输入你的邮箱试图登录你的账号,那么你有可能会误把他的那次登录批准。这事就是大海捞针式的捡尸,但尝试够多就会有人受害。
微软出于推自己产品及绑定客户的目的搞了这么一个极度不安全的策略,真是够丧心病狂的。现在全世界指望吃这口饭的人应该很多了,微软居然还死不悔改。
bluebee 小成 2024-7-1 19:08:28
幸好从来不用 APP 上确认当两步验证,一不留神就可能点击同意。由于微软账号名称简洁,经常遇到这种情况,还有每天的大量垃圾邮件和钓鱼邮件。
l4ever 小成 2024-6-25 17:38:20
和楼主一样, 我也收到了登录二次认证提示.
suchasplus 小成 2024-6-25 16:24:17
我的 MS Authenticator 也弹了,当场点了拒绝。
然后 gmail 收到个邮件,说我的 EA 因为安全问题被禁用了,需要改密码
yazoox 初学 2024-6-25 11:49:18
为什么只有 Microsoft 的邮箱碰到了这个问题,其它的比如 gmail 有这个现象么?
guguxia 小成 2024-6-25 10:40:01
开了无密码登录,没弹过验证器
journalist 小成 2024-6-25 09:15:22
去年有段时间经常有美国 IP 尝试密码登录,后来我开启了无密码,也遇到过几次弹验证器。最近倒是没有。
Andrue 小成 2024-6-25 09:11:10
最近半年有些游戏论坛也在讨论这个情况,说明攻击者的爆破行动早就开始了
返回顶部