Многофакторная аутентификация (MFA) долгое время считалась надежной защитой от перехвата учетных записей, однако злоумышленники нашли способ обойти её с помощью легитимной функции OAuth - авторизации через код устройства. Атака не требует поддельных страниц входа и кражи паролей: жертва сама вводит код на настоящем сайте Microsoft, после чего сессия передается атакующему. При этом пароль не похищается, а MFA срабатывает честно - просто токены доступа уходят не тому, кто их ввел.
Описание
Механизм кода устройства был разработан для сценариев, где нет возможности показать обычную страницу входа - например, на телевизорах, конференц-залах или других устройствах без клавиатуры. Пользователю показывают короткий код, он вводит его на своем телефоне или ноутбуке на странице microsoft.com, подтверждает вход, и устройство получает токены. Ключевое условие: устройство, запросившее код, и человек, его подтвердивший, должны находиться в одном помещении и принадлежать одному лицу.
Злоумышленники ломают это допущение. Они сами инициируют запрос кода от имени своего сервера, получают настоящий код Microsoft и доставляют его жертве с правдоподобным предлогом - например, чтобы посмотреть общий документ или верифицировать учетную запись. Жертва открывает настоящую страницу входа, вводит код, проходит MFA, и Microsoft отправляет токены не ей, а на сервер злоумышленника. Внешне всё выглядит безупречно: никаких подозрительных ссылок или фишинговых сайтов.
Один из недавних инцидентов, зафиксированных в ходе анализа, демонстрирует, насколько продуманной стала эта схема. Атака начиналась не с одного письма, а с переписки: злоумышленник, выдавая себя за партнера юридической фирмы, обменивался несколькими сообщениями, прежде чем отправить ссылку. К моменту перехода она уже воспринималась как часть обычного диалога. Сама ссылка была построена так, чтобы обойти проверки: видимый текст указывал на знакомый корпоративный адрес, но реальное назначение вело на страницу Google Sites - доверенного сервиса, который редко блокируется. Затем жертву перенаправляли через открытый редирект на скомпрометированном легитимном сайте, причем настоящая цель была спрятана в параметре URL. Финальная страница была защищена поддельной проверкой на человека, чтобы обойти автоматические сканеры.
На странице отображался интерфейс портала для обмена документами с кодом верификации и инструкцией ввести его на сайте Microsoft. Через несколько часов после того, как жертва подтвердила вход, злоумышленник вошел в учетную запись из другой страны, зарегистрировал под ней несколько устройств, создал скрытое правило для обработки входящей почты (перенос в малозаметные папки, пометка как прочитанное или удаление) и использовал ящик для рассылки фишинга сотням внешних получателей. Конечное устройство жертвы не затрагивалось - все действия происходили в облаке, что делает атаку труднообнаружимой с помощью средств защиты конечных точек.
Поскольку атака разворачивается на уровне идентификации, именно там следует искать признаки компрометации. Полезно отслеживать: входы через протокол кода устройства (в большинстве сред они должны быть редкими и объяснимыми); активность в Microsoft Authentication Broker из незнакомых стран, сетей или с неуправляемых устройств; всплески регистрации новых устройств, особенно в короткий промежуток времени и с необычных IP-адресов; изменения правил обработки почты - классический признак закрепления после захвата; а также входы из географически невозможных локаций.
Единой настройки, решающей проблему, не существует. Защита должна быть многоуровневой. Первый уровень - осведомленность пользователей: их нужно учить, что неожиданный запрос ввести или продиктовать код - это тревожный сигнал, и дать простой способ сообщить о подозрительной ситуации. Второй - блокировка потока кода устройства через политики условного доступа везде, где он не требуется. Третье - ограничение и мониторинг регистрации устройств: снижение лимита числа устройств на одного пользователя, требование управляемых и соответствующих политикам совместимости устройств для доступа к почте и данным. Наконец, усиление контроля идентификации: политики именованных расположений, непрерывная оценка доступа, защита токенов и автоматический отзыв сессий при повышении риска.
Фишинг через код устройства напоминает, что злоумышленники атакуют не столько сами функции, сколько стыки между ними. В основе атаки нет программной ошибки - это легитимный поток, доверенная страница входа и правдоподобная история, объединенные в схему, которая тихо обходит главную защиту, на которую полагаются многие организации. Однако она же хорошо предотвратима: блокировка неиспользуемого потока, переход на фишинг-устойчивую MFA и обучение людей недоверию к неожиданным кодам снимут большую часть риска.
Индикаторы компрометации
IPv4
- 104.219.238.253
- 18.118.111.82
- 40.124.130.50
- 43.165.1.42
- 83.136.210.246
Domain
- cholaw-kr.co
- cineuropa.org
- eusei.com
- profileupdate-collaboration.stefan-dufva.workers.dev
- rlcounsel.com
- up88qope1z.hlpadditives.com
- zr6dgshpvf.flosli.com
- zrdesignlabo.com