Google and Microsoft are tightening identity and OAuth telemetry after stealthy account attacks

Google e Microsoft stanno rafforzando la telemetria di identità e OAuth dopo attacchi furtivi agli account

Gli aggressori hanno iniziato ad abusare del comportamento degli ID client OAuth in Microsoft Entra ID per enumerare gli account ed eludere la normale registrazione degli accessi. Proofpoint ha dimostrato che ID client falsificati possono consentire agli operatori di dedurre se nomi utente o password sono validi senza generare la telemetria abituale su cui si affidano i difensori. In parallelo, i ricercatori hanno anche dimostrato un problema di confused deputy nel device-code-flow di Google che potrebbe consentire una compromissione invisibile dell’account se la gestione della sessione e i controlli di consenso sono deboli. Queste storie sono importanti perché gli attacchi all’identità si stanno concentrando sempre più sul comportamento di protocollo nei casi limite anziché sul semplice password spraying. Inoltre, mettono in discussione l’assunzione che l’assenza di un normale evento di accesso significhi l’assenza di un attacco. Per i difensori, ciò significa che i log di autenticazione devono essere interpretati con molta più attenzione e monitorati per identificatori client insoliti e modelli di consenso anomali.

Fonti

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *


Invia commento