MFA ne suffit plus : Code de périphérique phishing vole les permissions et maintient l'accès

Auteur: Publié 5 min de lectura 232 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Au cours des dernières années, de nombreuses organisations ont considéré l'authentification multifacteurs comme l'obstacle le plus important à la responsabilisation. Cependant, les attaquants ont évolué et exploitent maintenant les flux d'autorisation légitimes pour obtenir un accès persistant sans avoir à voler des mots de passe : une modalité qui nécessite de repenser ce que signifie « être protégé ».

Un exemple inquiétant est l'hameçonnage du code de l'appareil, où la victime ne livre pas d'identités à un site frauduleux, mais accepte plutôt - via une page Microsoft ou un autre fournisseur légitime - un code ou un consentement qui émet des jetons d'accès à l'agresseur. Le résultat est un compte engagé même si l'authentification et MFA ont été légitimement complétés parce que ce qui a été commis n'est pas des pouvoirs mais une autorisation accordée à une application malveillante.

MFA ne suffit plus : Code de périphérique phishing vole les permissions et maintient l'accès
Image générée avec IA.

Ce type d'attaque exploite une vérité technique : les systèmes mail et cloud reposent sur des jetons et un consensus d'application ainsi que sur des mots de passe. Par conséquent, les défenses traditionnelles axées sur la détection de connexion avec des mots de passe volés ou le blocage de PI suspectes peuvent être obsolètes. Les attaques qui utilisent des flux d'autorisation légitimes contournent souvent les règles qui cherchent des modèles d'hameçonnage classiques ou de contournement MFA et peut maintenir un accès à long terme si l'utilisation abusive de jetons n'est pas détectée.

Les implications opérationnelles sont importantes. Les équipes SOC et IR sont prises pour enquêter sur les signaux dispersés après que l'agresseur ait déjà établi des règles pour transmettre, déléguer l'accès ou dessiner des informations sensibles. Cela augmente la probabilité de perte de données et la complexité de l'assainissement, en plus de tirer des charges de travail manuelles répétitives qui épuisent les ressources.

Pour faire progresser cette tactique, il est nécessaire de combiner les mesures techniques, la détection basée sur le comportement et l'automatisation. Techniquement, restreindre le consentement de la demande, revoir régulièrement les autorisations d'OAuth et mettre en oeuvre des politiques d'accès conditionnel sont des étapes essentielles; Microsoft documente le flux de code de périphérique et ses risques dans son guide pour les développeurs et les administrateurs, qui devrait être examiné: https: / / learn.microsoft.com / fr-us / azure / répertoire actif / develop / v2-oauth2-device-code.

Dans la détection, il est essentiel de passer de l'indicateur statique à l'analyse des anomalies : se concentrer sur les changements de comportement des comptes - les pics d'expédition, la création de règles de réexpédition, l'octroi de permis à des applications externes, ou l'accès à partir de dispositifs géographiques ou atypiques -. L'intelligence qui modélise le comportement normal des utilisateurs et des applications permet d'identifier les premiers signaux que les systèmes basés sur la signature ne voient pas, et automatiser les réponses (revoquer le consentement, revalider la force, bloquer les applications) réduit le temps d'exposition.

Tout n'est pas technologique: la formation doit être mise à jour pour permettre aux utilisateurs d'identifier les demandes d'autorisation légitimes face à des tentatives d'ingénierie sociale qui demandent "d'introduire un code" ou "d'autoriser une application". Enseigner à vérifier les noms d'application, les ID de développeur et les contextes d'autorisation peut prévenir de nombreux incidents initiaux. Pour comprendre l'ampleur et l'impact de la fraude par courrier, les équipes de sécurité peuvent consulter des alertes et des recommandations du public concernant les engagements de courriel d'affaires, comme ceux de la CISA : https: / / www.cisa.gov / uscert / ncas / alertes / aa20-283a.

MFA ne suffit plus : Code de périphérique phishing vole les permissions et maintient l'accès
Image générée avec IA.

L'adoption de méthodes d'authentification résistantes à l'hameçonnage, telles que les clés et les politiques FIDO2, qui minimisent l'utilisation de jetons à long terme, contribue à accroître la friction pour les attaquants. En outre, l'intégration de la détection comportementale avec des playbooks automatisés dans la plate-forme de sécurité réduit la charge de fonctionnement du SOC et accélère le confinement: l'automatisation empêche les analystes de "chasing alertes" et leur permet d'agir avant que l'accès abusif devienne une fuite de données.

Pour les équipes qui veulent approfondir ces tactiques et voir des cas pratiques, il y a des événements et des webinaires où les experts analysent des attaques récentes et des solutions opérationnelles; assister à des séances avec une vision technique et opérationnelle aide à traduire des recommandations générales en règles, alertes et automatisation spécifiques à leur environnement. Parallèlement, les organisations devraient procéder à des vérifications régulières des demandes approuvées, mettre en place des alertes pour les changements de configuration des comptes critiques et exécuter des exercices de réponse contre les scénarios d'abus d'OAuth.

En bref, l'AMF reste valable mais n'est plus une garantie absolue par rapport à l'engagement des comptes: la défense moderne exige de contrôler qui obtient des permis, de surveiller comment ces permis sont utilisés, et d'automatiser la recherche et la médiation axées sur le comportement. L'adoption de politiques de consentement restrictives, l'authentification résistante à l'hameçonnage, la détection basée sur l'anomalie et une réponse automatisée configurable sont les piliers pour réduire le risque d'hameçonnage Code de l'appareil et d'attaques semblables.

Couverture

Autres

Plus de nouvelles sur le même sujet.