Microsoft 365, Entra ID, and OAuth abuse remain a top initial-access channel

Microsoft 365, Entra ID e l’abuso di OAuth restano uno dei principali canali di accesso iniziale

L’abuso delle identità è una delle minacce operative più evidenti nel feed, soprattutto nell’ecosistema Microsoft 365 e Entra ID. Gli aggressori stanno usando la registrazione falsa di passkey, l’abuso del flusso device code, lo spoofing degli ID client OAuth, account guest malevoli e trucchetti di consenso per eludere il rilevamento e raccogliere credenziali. Queste tecniche sono importanti perché spesso generano telemetria debole o nessun evento di accesso riuscito, il che rende inaffidabile il triage tradizionale del SOC. Diversi articoli mostrano anche l’abbinamento del social engineering con l’abuso tecnico, incluso il vishing e l’impersonificazione dell’help desk. Per le aziende, ciò significa che l’MFA è necessaria ma non sufficiente, a meno che il fattore e il processo di registrazione non siano resistenti alla manipolazione sociale e al furto di token. La tendenza è particolarmente rilevante per banche e organizzazioni del settore pubblico che fanno ampio affidamento sui servizi di identità Microsoft. In termini pratici, la sicurezza delle identità è ormai una disciplina operativa, non solo un problema di configurazione IAM.

Fonti

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *


Invia commento