Google and Microsoft are tightening identity and OAuth telemetry after stealthy account attacks

Google et Microsoft renforcent la télémétrie d’identité et OAuth après des attaques de comptes furtives

Les attaquants ont commencé à abuser du comportement des ID client OAuth dans Microsoft Entra ID pour énumérer des comptes et contourner la journalisation normale des connexions. Proofpoint a montré que des ID client usurpés peuvent permettre aux opérateurs de déduire si des noms d’utilisateur ou des mots de passe sont valides sans générer la télémétrie habituelle sur laquelle les défenseurs s’appuient. En parallèle, des chercheurs ont également démontré un problème de « confused deputy » dans le flux de code d’appareil de Google, qui pourrait permettre une prise de contrôle de compte invisible si la gestion des sessions et les vérifications de consentement sont faibles. Ces histoires comptent parce que les attaques d’identité se concentrent de plus en plus sur le comportement de protocole de cas limite plutôt que sur la seule attaque par pulvérisation de mots de passe. Elles sapent aussi l’hypothèse selon laquelle l’absence d’un événement de connexion normal signifie l’absence d’une attaque. Pour les défenseurs, cela signifie que les journaux d’authentification doivent être interprétés avec beaucoup plus de prudence et surveillés pour détecter des identifiants client et des schémas de consentement inhabituels.

Sources

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *


Laisser un commentaire