Password Spray ב-Microsoft 365: זיהוי, עצירת הנזק ושמירת לוגים

לוגו סיירת החוקרים הפרטיים בישראל

עדכון אקטואליה לארגונים: ב־31 במרץ 2026 פרסם מערך הסייבר הלאומי התרעה על עלייה ניכרת בניסיונות Password Spray נגד ארגונים ישראליים המשתמשים ב־Microsoft 365. מתקפה כזאת אינה "ניחוש אלפי סיסמאות לחשבון אחד". התוקף מנסה מספר קטן של סיסמאות נפוצות על פני חשבונות רבים, כדי להקטין את הסיכוי לנעילה ולהיטמע ברעש הרגיל של ניסיונות ההתחברות.

מה חשוב לדעת מיד?

  • ריבוי כישלונות מחשבונות שונים מאותו מקור או מקבוצה של מקורות עשוי להתאים לדפוס Password Spray.
  • לפי Microsoft, זיהוי הסיכון Password spray מופעל רק לאחר שסיסמה של משתמש אומתה בהצלחה.
  • אימות סיסמה אינו מוכיח לבדו שהתוקף נכנס למשאב; צריך לבדוק MFA, גישה מותנית, הפעלות ופעולות המשך.
  • לוגי Entra נשמרים לפרקי זמן שונים לפי הרישוי, ולכן ייצוא מוקדם הוא חלק מהתגובה לאירוע.
  • אין למחוק חשבון, לוג או כלל תיבה לפני שימור המצב והקמת ציר זמן.

מהי מתקפת Password Spray?

במתקפת כוח גס מסורתית מנסים סיסמאות רבות מול משתמש אחד. ב־Password Spray הופכים את היחס: בוחרים סיסמה נפוצה אחת או מספר קטן של סיסמאות ומנסים אותן מול רשימה רחבה של שמות משתמש. לאחר הפסקה אפשר לחזור בסבב נוסף. הקצב הנמוך והפיזור בין חשבונות עלולים להקשות על זיהוי המבוסס רק על נעילת משתמש בודד.

רשימת החשבונות יכולה להיבנות מכתובות שפורסמו באתר, דפוסי שמות ארגוניים, מסמכים פומביים, רשתות חברתיות או מידע שדלף בעבר. לכן חשבונות ישנים, תיבות שירות ושמות משתמש צפויים הם חלק משטח התקיפה גם כאשר איש אינו משתמש בהם ביום־יום.

מה אומרת התרעת Microsoft ומה היא אינה אומרת?

Microsoft מגדירה זיהוי Password spray במערכת Entra ID Protection כאירוע שבו נצפה דפוס ריסוס סיסמאות והמערכת אישרה שהתוקף הצליח לאמת סיסמה של משתמש. לפי התיעוד הרשמי, ניסיונות שלא הצליחו לאמת סיסמה אינם מפעילים את הזיהוי הזה.

ההבחנה קריטית: סיסמה נכונה אינה בהכרח הפעלה מוצלחת של Microsoft 365. ייתכן שאימות רב־שלבי חסם את הכניסה, שמדיניות Conditional Access מנעה גישה או שהיישום המבוקש לא הותר. מצד שני, אין להניח שהחסימה הצליחה בלי לבדוק את פרטי האירוע, כניסות לא אינטראקטיביות, אסימונים ופעולות שבוצעו לאחר מכן.

30 הדקות הראשונות: שומרים לפני שמשנים

  1. פותחים אירוע: רושמים מי זיהה, באיזו שעה ובאיזה אזור זמן, מה היה האות הראשון ואילו חשבונות נכללים.
  2. מייצאים את חלון הזמן: שומרים Interactive sign-ins וגם Non-interactive sign-ins לפחות מן השעות שקדמו להתראה ועד לאחריה.
  3. שומרים את פרטי הזיהוי: UPN, כתובת IP, מיקום, ASN אם זמין, יישום, משאב, Client App, מכשיר, Status, Failure reason, תוצאת MFA ומדיניות Conditional Access.
  4. שומרים מזהים: Request ID ו־Correlation ID מאפשרים לקשור בין רשומות ונחוצים לעיתים לתחקור ולתמיכה.
  5. מתעדים את מצב המשתמש: סיכון משתמש, סיכון כניסה, שיטות אימות, מכשירים רשומים, קבוצות והרשאות.

לאחר השימור הראשוני אפשר לבצע פעולות בלימה לפי רמת הסיכון: חסימת החשבון, איפוס סיסמה מאובטח, ביטול הפעלות ואסימונים, דרישת רישום MFA מחדש והחלת מדיניות זמנית. סדר הפעולות המדויק תלוי בארכיטקטורה ובשאלה אם החשבון הוא ענני, מסונכרן או היברידי.

ארבע שעות: בודקים אם הייתה המשכיות לאחר האימות

החקירה אינה נעצרת ברשומת הכניסה. מחפשים פעולות שיכולות להעיד על שימוש ממשי בחשבון:

  • כניסות מוצלחות או מופרעות מאותו IP, ASN, User Agent או מכשיר.
  • הפעלות לא אינטראקטיביות לאחר האירוע, שעשויות להמשיך גם לאחר שהחלון בדפדפן נסגר.
  • שינוי אמצעי שחזור, רישום שיטת MFA חדשה או שינוי בפרטי המשתמש.
  • יצירת כללי תיבת דואר, העברה לכתובת חיצונית, מחיקה או הסתרה של הודעות.
  • מתן הרשאה לאפליקציה, הסכמת OAuth או הוספת Service Principal חשוד.
  • גישה חריגה ל־SharePoint או OneDrive, הורדות מרובות או שיתוף קבצים חדש.
  • שליחת דואר חריגה, יצירת אנשי קשר או התחזות פנימית לעובדים אחרים.
  • שינויים בקבוצות, תפקידים, מדיניות או רישיונות מתוך חשבון בעל הרשאות.

כל ממצא נרשם בציר זמן אחיד ב־UTC, ובנפרד מציינים את השעה המקומית. אין להסיק שכתובת IP מייצגת אדם מסוים; היא יכולה להשתייך ל־VPN, ספק ענן, שער ארגוני, מכשיר משותף או תשתית שנפרצה.

24 שעות: מרחיבים את ההיקף ומוודאים שאין חשבונות נוספים

התוקף בודק בדרך כלל רשימה ולא משתמש יחיד. לכן מחפשים את אותם מאפיינים בכל סביבת הארגון: IP, ASN, אפליקציה, User Agent, סיבת כישלון, חלון זמן וסיסמה משוערת אם היא ידועה באופן חוקי ובטוח. בודקים גם חשבונות שלא דווחו כ־Password spray אך הציגו כישלון דומה או הצלחה סמוכה.

ממפים חשבונות בעלי סיכון גבוה במיוחד: מנהלנים, בעלי הרשאות כספיות, תיבות הנהלה, שירות לקוחות, משאבי אנוש, תיבות משותפות וחשבונות שירות. חשבון שאינו בשימוש אינו "חסר חשיבות"; לעיתים הוא דווקא פחות מנוטר.

אילו לוגים צריך לשמור?

מקור מה הוא יכול להראות למה לשמור
Interactive sign-ins ניסיון שבו משתמש מזין פרטי כניסה ומתקשר עם תהליך האימות סטטוס, IP, יישום, MFA, מכשיר וגישה מותנית
Non-interactive sign-ins כניסות בשם משתמש באמצעות אסימון או לקוח זיהוי המשכיות שאינה נראית רק בכניסה האינטראקטיבית
Audit logs שינויים במשתמשים, קבוצות, אפליקציות ומשאבי הדייר הוכחת פעולות שבוצעו לאחר הכניסה
Risky sign-ins / Risky users סימני סיכון והחלטות תיקון הקשר לזיהוי Password spray ולסיכונים נוספים
Microsoft 365 Unified Audit Log פעילות בשירותי Microsoft 365 בהתאם לרישוי ולהגדרות בדיקת דואר, קבצים, שיתוף ופעולות משתמש
לוגי דואר ואבטחה שליחה, העברה, כללים, התראות ופעולות הגנה זיהוי שימוש בתיבה לצורך התחזות או הסתרה

חלון השמירה עלול להיות קצר

לפי תיעוד Microsoft המעודכן ל־25 במרץ 2026, לוגי Audit ו־Sign-ins נשמרים כברירת מחדל שבעה ימים ב־Entra ID Free ושלושים ימים ב־P1 וב־P2. נתוני Risky sign-ins נשמרים שבעה ימים ב־Free, שלושים ימים ב־P1 ותשעים ימים ב־P2. תקופות אלה עשויות להשתנות, ותלויות בסוג הנתון, ברישוי ובהגדרות הייצוא.

שדרוג רישוי אינו משחזר מידע שכבר פג תוקפו. לשמירה ארוכה יותר אפשר לנתב לוגים ל־Azure Storage, ל־Azure Monitor, ל־Event Hub או לפתרון SIEM מתאים. Microsoft מציינת גם שלוגי Entra נפרדים מן ה־Microsoft 365 Unified Audit Log, ולכן אין להניח שייצוא ממקור אחד מכסה את האחר.

איך מייצאים בלי לפגוע בראיות?

Microsoft מאפשרת הורדת לוגי Sign-ins ו־Audit בפורמט CSV או JSON. חותמות הזמן בקבצים המיוצאים מבוססות UTC. לפני ההורדה מגדירים מסנן זמן ומשתמש, אך שומרים גם ייצוא רחב מספיק כדי לראות את הדפוס הארגוני ולא רק משתמש אחד.

  • נותנים לקובץ שם הכולל מקור, טווח זמן ו־UTC.
  • שומרים את הקובץ המקורי לקריאה בלבד ומנתחים עותק עבודה.
  • מתעדים מי הוריד, מאיזה דייר, באיזה תפקיד ובאיזה מועד.
  • אם מחשבים Hash, רושמים את האלגוריתם ואת הערך לצד הקובץ.
  • לא פותחים CSV חשוד במערכת שמריצה נוסחאות אוטומטית בלי אמצעי זהירות מתאימים.

להרחבה ראו את המדריכים על שמירת ראיות דיגיטליות, מסמכי ענן והיסטוריית גרסאות והודעות עבודה כראיה.

פעולות מניעה בעלות השפעה גבוהה

  • החלת MFA על כלל המשתמשים, ובמיוחד על מנהלנים ובעלי הרשאות גבוהות.
  • העדפת אמצעי אימות עמידים לפישינג עבור חשבונות רגישים.
  • שימוש ב־Microsoft Entra Password Protection ובחסימת סיסמאות נפוצות או ארגוניות צפויות.
  • צמצום אימות ישן ולקוחות שאינם תומכים בבקרות מודרניות.
  • מדיניות Conditional Access המבוססת על סיכון, מכשיר, מיקום ותפקיד.
  • הפרדת חשבונות מנהלן מחשבונות עבודה רגילים וצמצום הרשאות קבועות.
  • ארכוב לוגים מראש, ולא רק לאחר אירוע.
  • ניטור כללי העברה, הסכמות אפליקציה ושינויים בשיטות אימות.

טעויות נפוצות בתגובה

  • איפוס סיסמה בלי ביטול הפעלות: אסימון קיים עלול להמשיך לפעול בהתאם לנסיבות.
  • בדיקת המשתמש היחיד שקיבל התראה: דפוס Spray מכוון מלכתחילה לחשבונות רבים.
  • הסתמכות על מיקום גיאוגרפי: VPN ותשתיות ענן הופכים אותו לאות עזר בלבד.
  • ייצוא רק של כישלונות: צריך לחפש גם הצלחות, Interrupted וכניסות לא אינטראקטיביות.
  • מחיקת כלל תיבה לפני תיעוד: השינוי הנכון תפעולית עלול למחוק הקשר חקירתי.
  • הנחה ש־MFA סוגר את האירוע: יש לבדוק מה קרה בפועל ובאיזה אמצעי אימות.

תרחיש בדיוני להמחשה

הבהרה: התרחיש הבא מומצא לחלוטין ואינו מתאר ארגון, משתמש או אירוע אמיתי.

ארגון קיבל התראה על Password spray עבור חשבון מכירות. צוות התמיכה איפס מיד את הסיסמה, אך לפני סגירת האירוע ייצא את הכניסות האינטראקטיביות והלא אינטראקטיביות. הבדיקה הראתה שסיסמה אומתה, ש־MFA חסם ניסיון אחד, אך שעה קודם נרשמה כניסה לא אינטראקטיבית מאותו ASN לחשבון שירות אחר. בלוג הביקורת נמצא כלל העברה חדש בתיבה משותפת.

הממצא לא הוכיח מי עומד מאחורי הכתובת. הוא כן הרחיב את היקף האירוע מחשבון אחד לשני חשבונות ולתיבת דואר משותפת, ואפשר לצוות לבטל הפעלות, להסיר את הכלל לאחר תיעוד ולשנות את בקרות הגישה.

צ׳קליסט אירוע להורדה

הכנו קובץ CSV מקורי לרישום שלבי התגובה, סוגי הלוגים, טווחי הזמן, מזהי בקשה וקורלציה, פעולות חסימה ודיווח. להורדת צ׳קליסט Password Spray ל־Microsoft 365.

שאלות נפוצות

האם התראת Password spray מוכיחה שהתוקף נכנס לתיבה?

לא. לפי Microsoft היא מוכיחה שהסיסמה אומתה בהצלחה, אך לא בהכרח שניתנה גישה למשאב. יש לבדוק MFA, Conditional Access, הפעלות ופעולות המשך.

האם מספיק להחליף סיסמה?

לא בהכרח. בוחנים גם ביטול הפעלות, אסימונים, שיטות MFA, כללי תיבה, הרשאות אפליקציה וחשבונות נוספים שנכללו בדפוס.

למה לשמור גם כניסות שנכשלו?

הן יכולות להראות את רוחב הרשימה, קצב הניסיונות, מקורות חוזרים ודפוס שמקשר בין חשבונות.

CSV או JSON?

CSV נוח לסקירה וטבלאות; JSON עשוי לשמר מבנה ושדות מורכבים בצורה טובה יותר. באירוע משמעותי כדאי לשמור את הפורמט המקורי המתאים ולהפיק עותק עבודה נפרד.

מתי מדווחים ל־119?

כאשר יש חשד לאירוע סייבר, השתלטות, פישינג או פעילות חריגה ניתן לפנות למוקד 119 לקבלת מענה ראשוני. הדיווח אינו מחליף חובות דיווח אחרות או פנייה למשטרה כשנדרשת.

מקורות רשמיים

צריכים לפענח מונח טכני? עברו אל מילון המונחים בחקירות פרטיות, ראיות וסייבר, הכולל הגדרות קצרות, מגבלות פרשנות וכרטיסיות להורדה.

אהבתם את מה שקראתם ? ספרו לחברים
תמונה של סיירת החוקרים הפרטיים בישראל
סיירת החוקרים הפרטיים בישראל

ברוכים הבאים לסיירת החוקרים הפרטיים בישראל, המובילה בתחום החקירות הפרטיות בארץ. עם ניסיון של עשורים בתחום, אנו מציעים שירותים מקצועיים ומהימנים ללקוחותינו. צוות החוקרים שלנו מיומן ומתמחה בכל סוגי החקירות, ואנו מתחייבים לדיסקרטיות מוחלטת ולמענה מהיר ויעיל לכל צורך. בחירת סיירת החוקרים הפרטיים בישראל היא בחירה של ביטחון ואמינות. צרו איתנו קשר עכשיו!

סיירת החוקרים הפרטיים בישראל - שירותי חקירות דיסקרטיים.

מחירון חקירות

המחירים המוצגים עלולים להשתנות בין מקרה למקרה ובהתאם לצורך של החקירה

סוג החקירה

עלות

הערות

מחיר שעת ייעוץ750 ₪ + מע"מפגישה שאורכה כשעה – במידה והתיק יצא לפועל, עלות פגישת הייעוץ תקוזז מעלות החקירה
מצלמות נסתרותהחל מ- 5,000 ₪ להתקנת מצלמות ברכב/בבית/במשרד – המחיר משתנה בהתאם לצורך בציוד ולגודל המקום
בדיקת האזנות החל מ – 1,500 ₪ לבדיקת האזנה ברכב/בבית/במשרד – המחיר משתנה בהתאם לצורך בציוד ולגודל המקום
חקירות כלכליות2,500 – 15,000 ₪ המחיר משתנה בהתאם למורכבות החקירה ולשימוש באמצעים מיוחדים ומידע מודיעיני
איתור אנשים/חייבים 800 – 2,500 ₪ המחיר משתנה בהתאם למורכבות החקירה והצורך בשימוש באמצעים מיוחדים
איתור טלפון/כתובת מגורים 600 – 1,500 ₪ המחיר משתנה בהתאם לצורך בביצוע מעקבים, תצפיות ושימוש באמצעים מיוחדים
מעקבים 400 – 750 ₪ לשעת מעקבהמחיר משתנה בהתאם לכמות החוקרים הנדרשת לביצוע המעקב, יש תוספת מחיר על כל קילומטר מעקב.
חקירות עובדים/חקירות עסקיות החל מ – 3,000 ₪ המחיר משתנה בהתאם למורכבות החקירה ולצורך בשימוש באמצעים מיוחדים
בדיקת פוליגרף 1,500 – 2,500 ₪המחיר משתנה בהתאם לצורך ולשימוש
חקירות סייבר700 – 1,000 ₪ לשעת עבודההמחיר  משתנה בהתאם למורכבות החקירה ולצורך בשימוש באמצעים מיוחדים
חקירה סמויה תחת כיסוי 3,500 – 5,000 ₪ למפגש המחיר משתנה בהתאם לצרכי החקירה והשימושים באמצעים מיוחדים
מידע נוסף בנושא