Microsoft 365, Entra ID et l’abus d’OAuth restent un canal d’accès initial de premier plan
L’abus d’identité est l’une des menaces opérationnelles les plus claires dans le flux, en particulier autour de Microsoft 365 et Entra ID. Les attaquants utilisent de fausses inscriptions de passkeys, l’abus du flux de code appareil, l’usurpation de l’ID client OAuth, des comptes invités malveillants et des ruses de consentement pour échapper à la détection et voler des identifiants. Ces techniques sont importantes car elles génèrent souvent une télémétrie faible ou aucun événement de connexion réussi, ce qui rend le triage SOC traditionnel peu fiable. Plusieurs récits montrent également une ingénierie sociale associée à des abus techniques, notamment le vishing et l’usurpation du support informatique. Pour les entreprises, cela signifie que le MFA est nécessaire mais insuffisant, sauf si le facteur et le processus d’enrôlement résistent à la manipulation sociale et au vol de jetons. La tendance est particulièrement pertinente pour les banques et les organisations du secteur public qui dépendent fortement des services d’identité Microsoft. En pratique, la sécurité de l’identité est désormais une discipline opérationnelle, et non plus seulement un problème de configuration IAM.
Sources
- Usurpation de l’ID client OAuth : pourquoi les faux ID client gagnent du terrain pour une énumération furtive — Proofpoint Threat Insight
- Un groupe d’extorsion détourne des comptes Microsoft 365 via une fausse configuration de passkey — Help Net Security
- Défendre les applications basées sur SaaS contre l’abus d’OAuth par ShinyHunters — Microsoft Security Blog


Laisser un commentaire