Azure MFA взломали за час

Если позже в этом месяце вы заглянете в свой рождественский взломщик кибербезопасности и обнаружите загадку: что выполняется в течение часа, не требует взаимодействия с пользователем и не генерирует никаких уведомлений? Возможно, вы выплюнете свой херес, когда перевернете небольшую полоску бумаги и узнаете, что ответом является критическая уязвимость, обнаруженная в реализации многофакторной аутентификации Microsoft (MFA).

В отчете, опубликованном на этой неделе исследовательской группой Oasis Security, подробно описано недавнее обнаружение, объяснение и устранение критической уязвимости в реализации Microsoft MFA.

В обход МФА

В отчете подробно описано, как злоумышленникам удалось обойти MFA и получить несанкционированный доступ к учетным записям пользователей, воспользовавшись отсутствием ограничения скорости и расширенным периодом времени для проверки кодов одноразовых паролей на основе времени (TOTP), сгенерированных приложением Microsoft Authenticator.

Этот процесс предполагает, что приложение генерирует шестизначный код на основе общего секрета и текущего времени, при этом новый код создается каждые 30 секунд. Пользователи отправляют этот код после ввода имени пользователя и пароля.

Затем код отправляется сюда по почте для проверки, которая приводит к принятию или отклонению, при этом для одного сеанса поддерживаются десять последовательных неудачных попыток.

Однако важно отметить, что это ограничение в десять последовательных неудачных попыток применялось только к временной цели сеанса. Учитывайте задержки из разных часовых поясов и между валидатором и пользователем, и создается более значительная временная задержка и потенциальное окно атаки.

Исследовательская группа Oasis протестировала уязвимость и обнаружила, что эта уязвимость Microsoft демонстрирует допуск около трех минут для одного кода, что на две с половиной минуты дольше, чем рекомендуемый временной интервал в 30 секунд. За этот длительный период количество попыток, доступных злоумышленникам, было в шесть раз больше, чем должно было быть.

Read more:  Лучший игровой ноутбук: Получите игровой ноутбук Acer Nitro 5 за его самую низкую цену.

Множественные одновременные попытки

В ходе своего исследования команда Oasis продемонстрировала высокий уровень попыток взломать шестизначный код с помощью миллиона комбинаций путем быстрого создания новых сессий. Этот метод допускал несколько одновременных попыток, и за это время владельцы учетных записей не получали оповещений о многочисленных неудачных попытках.

Oasis немедленно сообщил о проблеме в Microsoft и начал тесно сотрудничать с ними для ее решения. Это привело к введению более строгих ограничений скорости, которые вступают в силу после ряда неудачных попыток. Они также опубликовали сообщение в блоге с подробным описанием инцидента и рекомендациями для организаций, использующих MFA.

Для профессионалов конфиденциальная информация, хранящаяся в учетных записях Microsoft, все чаще выходит за рамки Outlook и включает файлы OneDrive, чаты Teams, облако Azure и многое другое. Примите во внимание ошеломляющую статистику: у Microsoft более 400 миллионов платных мест Office 365; Последствия этой уязвимости значительны, а потенциальные последствия разрушительны.

Тревожный звонок

Профессионалы в области технологий отреагировали на эту новость: Джейсон Сорок, старший научный сотрудник Sectigo, назвал полученные результаты «тревожным сигналом» и призвал организации проанализировать свои собственные системы MFA и оценить, соответствуют ли они поставленной цели.

Этот инцидент выявил серьезные проблемы с МИД в целом, добавил Крис Бонди, генеральный директор и соучредитель Mimoto. «Хотя MFA лучше, чем использование только учетных данных, его следует рассматривать как минимально приемлемую практику организации, а не как современную меру безопасности. Даже когда MFA работает должным образом, он проверяет конечную точку в определенный момент времени, а не подтверждает, что это правильный человек».

Наконец, Джеймс Скоби, директор по информационной безопасности компании Keeper Security, отметил, что этот инцидент служит напоминанием о том, что безопасность — это не только развертывание MFA — ее также необходимо правильно настроить. «Хотя MFA, несомненно, является мощной защитой, ее эффективность зависит от ключевых настроек, таких как ограничение скорости для предотвращения попыток перебора и уведомления пользователей о неудачных попытках входа в систему. Эти функции не являются обязательными; они имеют решающее значение для повышения прозрачности, позволяя пользователям заранее обнаруживать подозрительную активность и быстро реагировать».

Read more:  Контрабанда процессоров: таможня обнаружила 596 устаревших чипов стоимостью в миллионы

Конечно, уязвимости можно обнаружить даже в самых безопасных системах. Однако отсутствие оповещений для пользователей, уведомляющих их о неудачных попытках входа в систему, подчеркивает необходимость учитывать почтовые оповещения в их системах аутентификации, при этом блокировка учетной записи активируется после определенного количества неудачных попыток. В более широком смысле, этот инцидент усиливает важность постоянного мониторинга наряду с реализацией MFA.

  • Адам Парлетт — специалист по маркетингу в области кибербезопасности, который работает менеджером проектов в Bora более двух лет. Выпускник факультета социологии Йоркского университета Адам любит находить новые и интересные способы привлечения аудитории к сложным идеям и продуктам в области кибербезопасности. До прихода в Bora Адам работал менеджером по работе с клиентами в крупной компании по изготовлению витрин, а до этого много лет работал медицинским работником, что показывает, как отрасль может привлекать людей разных профессий.

Мнения, выраженные в этом посте, принадлежат отдельным участникам и не обязательно отражают точку зрения Information Security Buzz.

2024-12-12 05:47:00


1733988376
#Azure #MFA #взломали #за #час

Продолжение темы

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.