Если позже в этом месяце вы заглянете в свой рождественский взломщик кибербезопасности и обнаружите загадку: что выполняется в течение часа, не требует взаимодействия с пользователем и не генерирует никаких уведомлений? Возможно, вы выплюнете свой херес, когда перевернете небольшую полоску бумаги и узнаете, что ответом является критическая уязвимость, обнаруженная в реализации многофакторной аутентификации Microsoft (MFA).
В отчете, опубликованном на этой неделе исследовательской группой Oasis Security, подробно описано недавнее обнаружение, объяснение и устранение критической уязвимости в реализации Microsoft MFA.
В обход МФА
В отчете подробно описано, как злоумышленникам удалось обойти MFA и получить несанкционированный доступ к учетным записям пользователей, воспользовавшись отсутствием ограничения скорости и расширенным периодом времени для проверки кодов одноразовых паролей на основе времени (TOTP), сгенерированных приложением Microsoft Authenticator.
Этот процесс предполагает, что приложение генерирует шестизначный код на основе общего секрета и текущего времени, при этом новый код создается каждые 30 секунд. Пользователи отправляют этот код после ввода имени пользователя и пароля.
Затем код отправляется сюда по почте для проверки, которая приводит к принятию или отклонению, при этом для одного сеанса поддерживаются десять последовательных неудачных попыток.
Однако важно отметить, что это ограничение в десять последовательных неудачных попыток применялось только к временной цели сеанса. Учитывайте задержки из разных часовых поясов и между валидатором и пользователем, и создается более значительная временная задержка и потенциальное окно атаки.
Исследовательская группа Oasis протестировала уязвимость и обнаружила, что эта уязвимость Microsoft демонстрирует допуск около трех минут для одного кода, что на две с половиной минуты дольше, чем рекомендуемый временной интервал в 30 секунд. За этот длительный период количество попыток, доступных злоумышленникам, было в шесть раз больше, чем должно было быть.
Множественные одновременные попытки
В ходе своего исследования команда Oasis продемонстрировала высокий уровень попыток взломать шестизначный код с помощью миллиона комбинаций путем быстрого создания новых сессий. Этот метод допускал несколько одновременных попыток, и за это время владельцы учетных записей не получали оповещений о многочисленных неудачных попытках.
Oasis немедленно сообщил о проблеме в Microsoft и начал тесно сотрудничать с ними для ее решения. Это привело к введению более строгих ограничений скорости, которые вступают в силу после ряда неудачных попыток. Они также опубликовали сообщение в блоге с подробным описанием инцидента и рекомендациями для организаций, использующих MFA.
Для профессионалов конфиденциальная информация, хранящаяся в учетных записях Microsoft, все чаще выходит за рамки Outlook и включает файлы OneDrive, чаты Teams, облако Azure и многое другое. Примите во внимание ошеломляющую статистику: у Microsoft более 400 миллионов платных мест Office 365; Последствия этой уязвимости значительны, а потенциальные последствия разрушительны.
Тревожный звонок
Профессионалы в области технологий отреагировали на эту новость: Джейсон Сорок, старший научный сотрудник Sectigo, назвал полученные результаты «тревожным сигналом» и призвал организации проанализировать свои собственные системы MFA и оценить, соответствуют ли они поставленной цели.
Этот инцидент выявил серьезные проблемы с МИД в целом, добавил Крис Бонди, генеральный директор и соучредитель Mimoto. «Хотя MFA лучше, чем использование только учетных данных, его следует рассматривать как минимально приемлемую практику организации, а не как современную меру безопасности. Даже когда MFA работает должным образом, он проверяет конечную точку в определенный момент времени, а не подтверждает, что это правильный человек».
Наконец, Джеймс Скоби, директор по информационной безопасности компании Keeper Security, отметил, что этот инцидент служит напоминанием о том, что безопасность — это не только развертывание MFA — ее также необходимо правильно настроить. «Хотя MFA, несомненно, является мощной защитой, ее эффективность зависит от ключевых настроек, таких как ограничение скорости для предотвращения попыток перебора и уведомления пользователей о неудачных попытках входа в систему. Эти функции не являются обязательными; они имеют решающее значение для повышения прозрачности, позволяя пользователям заранее обнаруживать подозрительную активность и быстро реагировать».
Конечно, уязвимости можно обнаружить даже в самых безопасных системах. Однако отсутствие оповещений для пользователей, уведомляющих их о неудачных попытках входа в систему, подчеркивает необходимость учитывать почтовые оповещения в их системах аутентификации, при этом блокировка учетной записи активируется после определенного количества неудачных попыток. В более широком смысле, этот инцидент усиливает важность постоянного мониторинга наряду с реализацией MFA.
Мнения, выраженные в этом посте, принадлежат отдельным участникам и не обязательно отражают точку зрения Information Security Buzz.
2024-12-12 05:47:00
1733988376
#Azure #MFA #взломали #за #час
Продолжение темы
