- Исследователи заметили, как злоумышленники используют приложения OAuth в качестве оружия
- Злоумышленники получают доступ, который сохраняется даже после смены пароля и MFA.
- Это не просто доказательство концепции — такое наблюдалось в дикой природе.
Исследователи из Доказательство обнаружили тактику, используемую злоумышленниками для использования приложений OAuth в качестве оружия для получения постоянного доступа в скомпрометированных средах, где хакеры могут сохранять доступ даже после выполнения MFA или сброса пароля.
Эта атака может оказаться разрушительной, поскольку злоумышленник, имеющий доступ к облачной учетной записи, может открыть дверь для ряда других вторжений. Доступ к этой учетной записи затем можно будет использовать для создания и авторизации внутренних приложений с настраиваемыми разрешениями, что позволит получить доступ к файлам, сообщениям и обойти безопасность.
Киберпреступники все чаще используют захват облачного аккаунта (ATO) Тактика последних лет — поскольку она позволяет им захватывать учетные записи, выводить информацию и использовать ее в качестве плацдарма для других атак. Возросла как частота, так и серьезность, а стратегии быстро развиваются.
Постоянный доступ
Исследователи разработали доказательство концепции, чтобы описать, как эта атака может выглядеть в реальных условиях, создав инструмент, который автоматизирует создание вредоносных внутренних приложений в взломанной облачной среде.
Также был обнаружен реальный пример, когда эксперты обнаружили успешную попытку входа в систему, которая, согласно данным об угрозах, скорее всего, будет связана с атаками социальной инженерии «Противник посередине».
«Примерно через 4 дня пароль пользователя был изменен, после чего мы наблюдали неудачные попытки входа в систему с домашнего IP-адреса в Нигерии, что указывает на возможное происхождение злоумышленника», — объясняют исследователи.
“Тем не менее, приложение оставалось активным. Этот практический пример служит конкретным примером моделей атак, обсуждаемых в нашем блоге, демонстрируя, что эти угрозы являются не просто теоретическими, а активными, эксплуатируемыми рисками в нынешнем ландшафте угроз”.
Единственный способ отозвать доступ в этих случаях до истечения срока действия секретных учетных данных (которые остаются действительными в течение двух лет) — это удаление разрешений вручную, поэтому обязательно регулярно проверяйте разрешения и учетные записи и постоянно отслеживайте приложения.
Лучший антивирус на любой бюджет
2025-10-22 12:20:00
1761135813
#Хакеры #используют #лазейку #OAuth #для #постоянного #доступа #сброс #пароля #вас #не #спасет

