OAuth-spoofing låter angripare testa stulna lösenord mot Entra ID utan att lämna spår
Säkerhetsföretaget Proofpoint har avslöjat en ny teknik som angripare använder för att testa stulna lösenord mot Microsoft Entra ID-konton utan att lämna spår i vanliga säkerhetsloggar. Tekniken kallas OAuth Client ID Spoofing och har redan använts i två storskaliga kampanjer mot miljontals Microsoft 365-konton.
Hur det fungerar
Normalt registrerar angripare ett riktigt OAuth-program i Azure för att kunna autentisera mot Entra ID. Med den nya tekniken skickar angriparna POST-förfrågningar direkt till Microsofts OAuth-slutpunkt med påhittade, spoofade klient-ID:n. Eftersom Entra ID svarar med olika felmeddelanden beroende på om ett konto finns eller inte, och om lösenordet stämmer, kan angriparna kartlägga konton och validera stulna lösenord utan att någon lyckad inloggning registreras.
I de två bekräftade kampanjerna spoofades 3,7 miljoner OAuth-klient-ID:n mot över 2 miljoner Entra ID-användare i tusentals klientorganisationer. Eftersom aktiviteten fördelas över miljontals påhittade applikationer undviker den de flesta SOC-varningar som bygger på kända applikationsnamn eller ID:n.
Varför det är svårt att stoppa
Traditionella detektioner för inloggningsförsök registrerar normalt applikationsnamn och klient-ID. När klient-ID:t är fabricerat och roteras kontinuerligt faller dessa detektioner bort. Ingen lyckad inloggning skapas, vilket innebär att standadrloggar i Entra ID inte fångar upp aktiviteten.
Åtgärder för IT-ansvariga
- Aktivera och granska loggar för misslyckade inloggningsförsök, inte bara lyckade
- Övervaka ROPC-flödet (Resource Owner Password Credentials) i Entra ID och begränsa det om möjligt
- Inför villkorsstyrd åtkomst som blockerar autentisering utan MFA
- Använd Microsoft Entra ID Protection och Identity Secure Score för att identifiera avvikande mönster
- Aktivera lösenordsskyddad autentisering och överväg lösenordsfria inloggningsmetoder
- Kontakta er säkerhetsleverantör om ni ser ovanligt stora volymer av misslyckade inloggningsförsök mot era konton
BlckIT hjälper organisationer att stärka sin Microsoft 365-säkerhet och konfigurera rätt skydd i Entra ID. Kontakta oss för en genomgång av er molnsäkerhet.