
Google et Microsoft renforcent la télémétrie d’identité et OAuth après des attaques de comptes furtives
Les attaquants ont commencé à abuser du comportement des ID client OAuth dans Microsoft Entra ID pour énumérer des comptes et contourner la journalisation normale des connexions. Proofpoint a montré que des ID client usurpés peuvent permettre aux opérateurs de déduire si des noms d’utilisateur ou des mots de passe sont valides sans générer la télémétrie habituelle sur laquelle les défenseurs s’appuient. En parallèle, des chercheurs ont également démontré un problème de « confused deputy » dans le flux de code d’appareil de Google, qui pourrait permettre une prise de contrôle de compte invisible si la gestion des sessions et les vérifications de consentement sont faibles. Ces histoires comptent parce que les attaques d’identité se concentrent de plus en plus sur le comportement de protocole de cas limite plutôt que sur la seule attaque par pulvérisation de mots de passe. Elles sapent aussi l’hypothèse selon laquelle l’absence d’un événement de connexion normal signifie l’absence d’une attaque. Pour les défenseurs, cela signifie que les journaux d’authentification doivent être interprétés avec beaucoup plus de prudence et surveillés pour détecter des identifiants client et des schémas de consentement inhabituels.
Sources
- De faux ID client OAuth aident les attaquants à passer entre les mailles des journaux de connexion — Help Net Security
- Usurpation d’ID client OAuth : pourquoi les faux ID client gagnent du terrain pour une énumération furtive — Proofpoint Threat Insight
- [$13337] Mandataire abusé : prise de contrôle universelle de compte Google IdP via détournement du flux Device Code — /r/cybersecurity
- [$13337] Mandataire abusé : prise de contrôle universelle de compte Google IdP via détournement du flux Device Code — /r/netsec


Laisser un commentaire