Google and Microsoft are tightening identity and OAuth telemetry after stealthy account attacks

Google und Microsoft verschärfen Identitäts- und OAuth-Telemetrie nach verdeckten Kontoangriffen

Angreifer beginnen, das Verhalten von OAuth-Client-IDs in Microsoft Entra ID auszunutzen, um Konten zu enumerieren und die normale Anmeldeprotokollierung zu umgehen. Proofpoint zeigte, dass gefälschte Client-IDs es Betreibern ermöglichen können, daraus zu schließen, ob Benutzernamen oder Passwörter gültig sind, ohne die übliche Telemetrie zu erzeugen, auf die sich Verteidiger verlassen. Parallel dazu demonstrierten Forscher außerdem ein verwirrtes-Diener-Problem im Google-Device-Code-Flow, das bei schwacher Sitzungsbehandlung und schwachen Zustimmungsprüfungen eine unsichtbare Kontoübernahme ermöglichen könnte. Diese Berichte sind wichtig, weil sich Identitätsangriffe zunehmend auf Randfälle im Protokollverhalten statt nur auf Passwort-Spraying konzentrieren. Sie untergraben auch die Annahme, dass das Ausbleiben eines normalen Anmeldeereignisses das Ausbleiben eines Angriffs bedeutet. Für Verteidiger heißt das, dass Authentifizierungsprotokolle deutlich sorgfältiger interpretiert und auf ungewöhnliche Client-Identifikatoren und Zustimmungsmuster überwacht werden müssen.

Quellen

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert


Kommentar abschicken