Бизнесите трябва да бъдат нащрек за хакерска кампания, при която атакуващите подправят клиентски идентификатори на OAuth (OAuth client IDs), за да събират информация за потребителските директории на своите цели, съобщи компанията за киберсигурност Proofpoint.
Фирмата за сигурност заяви, че е наблюдавала „множество мащабни кампании, злоупотребяващи с подправени идентификатори на OAuth приложения, с различен инструментариум, инфраструктура и модели на изпълнение, което показва независимо възприемане от множество злонамерени лица“.
Докладът обяснява как организациите трябва да наблюдават мрежите си за тази разузнавателна техника за събиране на информация.
Microsoft Entra, услугата за управление на идентичността на технологичния гигант, записва опитите за компрометиране в своите дневници с информация, която помага на защитниците да изолират потенциално компрометирани акаунти и вредоносни IP адреси. В отговор хакерите са намерили начини да маскират своите дейности и произход, извеждайки това заобикаляне на защитите на ново ниво.
Клиентските идентификатори на OAuth указват на Microsoft Entra кое приложение се опитва да получи достъп до потребителските данни. Чрез фалшифициране на клиентски идентификатор, хакерите могат да извличат информация за потребителски имена и пароли от базата данни на Entra, без действително да управляват реално приложение, на което Entra има доверие.
„Подправените клиентски идентификатори позволяват изброяване на акаунти (account enumeration) без регистрирано OAuth приложение и позволяват на атакуващите да направят извод за валидността на паролата и акаунта, без да генерират успешно събитие за влизане“, обяснява Proofpoint.
Използването на подправени клиентски идентификатори генерира празни записи в полето за приложение в регистрационните файлове на Entra, което помага на хакерите да се изплъзнат от мониторинга. Техниката също така заобикаля друга защитна мярка: използването на политики за условен достъп (conditional-access policies), тъй като подправените идентификатори не задействат политики, насочени към конкретно приложение.
Докладът на Proofpoint описва две големи кампании, възползващи се от тази техника:
- Кампанията от януари: използвала е над 700 000 подправени идентификатора за събиране на информация за повече от един милион потребителски акаунта в почти 4000 организации.
- Кампанията от декември: с втора вълна през февруари, тя е била много по-голяма, използвайки 3,7 милиона подправени идентификатора срещу повече от два милиона потребители.
Компанията съветва бизнеса да следи своите дневници в Entra за опити за влизане с празни идентификатори на приложения и да внимава за код на грешка AADSTS700016, свързан с неразпознати ID-та на приложения.