Proofpoint vous informe qu’il a détecté une nouvelle technique d’évasion dans des campagnes à grande échelle contre Microsoft Entra, produit conçu pour gérer les identités et les accès au nube. L’enquête révèle que des individus distincts ont abusé de la supplantation des identifiants de clients d’OAuth pour éluder les mécanismes de détection traditionnels basés sur des applications.

Les cyberdélinquants permettent de valider les noms de l’utilisateur, de vérifier l’état des données, de déduire la vigilance des contraventions, ou de vérifier les mesures de protection, comme l’authentification multifactorielle ou les politiques d’accès conditionnelles, sont activés, sans nécessité de compléter un début de session, et d’approuver le comportement du service d’authentification de Microsoft Entra. Lorsque vous utilisez des identifiants de clients falsifiés au moment des applications OAuth enregistrées, les attaques entraînent que les registres d’authentification peuvent apparaître sans un numéro d’application associé, ce qui rend difficile la corrélation de l’activité malveillante par partie des équipements de sécurité.

Nouvelles méthodes d’attaque de nuage

Proofpoint a identifié deux campagnes particulièrement pertinentes qui devraient permettre une adoption rapide de cette technique. La première, UNK_PyReq2323, a utilisé plus de 700 000 identifiants de clients supplantés par l’infrastructure d’AWS pour diriger plus d’un million de comptes sur environ 4 000 locataires de Microsoft Entra. Deuxièmement, UNK_OutFlareAZ a augmenté la sophistication de l’attaque sur 3,7 millions d’identifiants OAuth aléatoires et uniques, affectant ainsi plus de deux millions d’utilisateurs de l’infrastructure de Cloudflare.

Plusieurs campagnes ont amélioré les infrastructures, les outils et les méthodes différentes pour générer des identifiants falsifiés, les experts confirment qu’il s’agit d’une adoption indépendante de la même technologie, ce qui prouve que cette procédure est consolidée en tant que partie habituelle de l’arsenal des utilisateurs. ciberdelincuentes qui atacan entornos cloud.

«Cette apparition simultanée de campagnes qui exploitent une certaine technique démontre que les attaques contre les plates-formes d’évolution de l’identité ont plus de méthodes et de difficultés en ce qui concerne votre détection», assure Proofpoint. « Avec le remplacement des identifiants de client OAuth, et l’élimination d’un des principaux indicateurs pour les équipements de sécurité, comme le nombre d’applications, les activités associées aux activités occultes de reconnaissance et de validation des informations d’identification qui, jusqu’à maintenant, ont des facilités d’identification ».

Avant ces changements, Proofpoint recommande aux organisations de réviser les registres de début de session de Microsoft Entra en recherche d’événements qui nécessitent le nombre d’applications ou la présentation d’identifiants d’application vacants, car ils peuvent constituer un indicateur de suppression. Il convient également d’actualiser les règles de corrélation des systèmes SIEM pour détecter les clients d’authentification distribués qui ne dépendent pas exclusivement du nombre de l’application utilisée, ainsi que d’analyser en détail les codes d’erreur AADSTS, qui peuvent révéler les intentions de validation des informations d’identification, y compris lorsqu’ils n’ont pas été lancés. séance.

A lire également