Η Microsoft προειδοποιεί ότι οι επιτιθέμενοι εκμεταλλεύονται μια ενσωματωμένη συμπεριφορά του πρωτοκόλλου αυθεντικοποίησης OAuth, για να ανακατευθύνουν τα θύματα σε κακόβουλο λογισμικό, χρησιμοποιώντας συνδέσμους που δείχνουν σε νόμιμα identity provider domains (π.χ. Microsoft Entra ID και Google Workspace). Οι σύνδεσμοι φαίνονται ασφαλείς αλλά τελικά οδηγούν σε ψεύτικα sites.

«Το OAuth περιλαμβάνει μια νόμιμη λειτουργία που επιτρέπει στους παρόχους ταυτότητας να ανακατευθύνουν τους χρήστες σε μια συγκεκριμένη σελίδα προορισμού υπό ορισμένες συνθήκες, συνήθως σε σενάρια σφάλματος ή άλλα καθορισμένα flows», έγραψε η Ομάδα Έρευνας Ασφάλειας του Microsoft Defender σε μια ανάρτηση στο blog.
«Οι επιτιθέμενοι μπορούν να καταχραστούν αυτή τη φυσική λειτουργικότητα, δημιουργώντας URLs με δημοφιλείς παρόχους ταυτότητας, όπως το Entra ID ή το Google Workspace, που χρησιμοποιούν παραποιημένες παραμέτρους ή συσχετισμένες κακόβουλες εφαρμογές για να ανακατευθύνουν τους χρήστες σε σελίδες που ελέγχονται από τους επιτιθέμενους».
Δείτε επίσης: Hackers χρησιμοποιούν το CyberStrikeAI για AI-powered attacks
Η εταιρεία ανέφερε ότι έχει απενεργοποιήσει αρκετές κακόβουλες εφαρμογές OAuth που συνδέονται με την λόγω δραστηριότητα, αλλά προειδοποίησε ότι οι σχετικές καμπάνιες συνεχίζονται και απαιτούν συνεχή παρακολούθηση.
Phishing μέσω OAuth: Πώς λειτουργεί η επίθεση
Η επίθεση ξεκινά με phishing email, με δολώματα που εμφανίζονται ως αιτήματα ηλεκτρονικής υπογραφής, επικοινωνίες από το τμήμα ανθρώπινου δυναμικού, προσκλήσεις για συναντήσεις Microsoft Teams και ειδοποιήσεις επαναφοράς κωδικού πρόσβασης. Τα email περιέχουν κακόβουλους συνδέσμους, ενσωματωμένους είτε στο σώμα του email είτε μέσα σε ένα συνημμένο PDF.
Ο σύνδεσμος δείχνει σε ένα πραγματικό σημείο εξουσιοδότησης OAuth αλλά είναι κατασκευασμένος με σκόπιμα “σπασμένες” παραμέτρους. Οι επιτιθέμενοι χρησιμοποιούν ένα “prompt=none” value, ζητώντας σιωπηλή αυθεντικοποίηση χωρίς οθόνη σύνδεσης, και τη συνδυάζουν με ένα μη έγκυρο scope value. Ο συνδυασμός είναι σχεδιασμένος να αποτύχει. Όταν αποτύχει, ο πάροχος ταυτότητας ανακατευθύνει το πρόγραμμα περιήγησης του χρήστη σε ένα URI που έχει καταχωρηθεί από τον επιτιθέμενο.

«Αν και αυτή η συμπεριφορά είναι συμβατή με τα πρότυπα, οι επιτιθέμενοι μπορούν να την καταχραστούν για να ανακατευθύνουν τους χρήστες μέσω αξιόπιστων σημείων εξουσιοδότησης σε προορισμούς που ελέγχονται από τους ίδιους», έγραψαν οι ερευνητές στην ανάρτηση.
Η τεχνική αυτή αντιπροσωπεύει μια δομική αλλαγή στον τρόπο που οι επιτιθέμενοι προσεγγίζουν την ταυτότητα, δήλωσε ο επικεφαλής αναλυτής της Greyhound Research, Sanchit Vir Gogia. «Το πρώτο βήμα είναι πραγματικό. Το πρόγραμμα περιήγησης συμπεριφέρεται σωστά. Ο πάροχος ταυτότητας συμπεριφέρεται σωστά. Το σήμα εμπιστοσύνης είναι αυθεντικό», είπε. «Αυτό μετατοπίζει το phishing από την εξαπάτηση σε brand layer στη χειραγώγηση σε workflow layer».
Δείτε επίσης: Ψεύτικο site Google Security κλέβει κωδικούς MFA
Σε μια καμπάνια που περιέγραψε η Microsoft στην ανάρτηση του blog, η ανακατεύθυνση παρέδωσε ένα αρχείο ZIP που περιείχε ένα κακόβουλο αρχείο συντόμευσης. Το άνοιγμα του αρχείου ενεργοποίησε ένα PowerShell script που εκτέλεσε εντολές reconnaissance και τελικά συνδέθηκε σε έναν διακομιστή που ελέγχεται από τον επιτιθέμενο. Η Microsoft περιέγραψε τη μετέπειτα δραστηριότητα ως συνεπή με τη συμπεριφορά πριν από την επίθεση ransomware.
Άλλες καμπάνιες, που περιγράφηκαν στην ανάρτηση, κατεύθυναν τα θύματα σε adversary-in-the-middle frameworks, όπως το EvilProxy, για τη συλλογή διαπιστευτηρίων και session cookies.
Το context είναι το νέο red flag
Η Sakshi Grover, Διευθύντρια Έρευνας στην IDC Asia/Pacific, δήλωσε ότι η γνωστή συμβουλή του να ελέγχει κάποιος έναν σύνδεσμο, για να επαληθεύσει το domain του, δεν αρκεί πλέον και δεν ισχύει σε περιβάλλοντα όπου τα authentication flows περνούν συνήθως μέσω αξιόπιστων παρόχων ταυτότητας.
«Οι οργανισμοί πρέπει να μετατοπίσουν το μήνυμα από το ‘ελέγξτε τον σύνδεσμο’ στο ‘επικυρώστε το context’», είπε. «Οι εργαζόμενοι πρέπει να εκπαιδευτούν ώστε να αμφισβητούν αν ένα αίτημα αυθεντικοποίησης είναι αναμενόμενο, αν ευθυγραμμίζεται με μια τρέχουσα επιχειρηματική δραστηριότητα και αν η εφαρμογή ζητά άδειες που έχουν νόημα».
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ο Gogia είπε ότι οι επιχειρήσεις πρέπει να προχωρήσουν περαιτέρω και να αλλάξουν τη βασική συμπεριφορά εντελώς. «Ποτέ μην ξεκινάτε authentication journeys από unsolicited inbound links», είπε. «Η αυθεντικοποίηση πρέπει να ξεκινά από ελεγχόμενα σημεία εκκίνησης, όχι από ενεργοποιήσεις email».
Δείτε επίσης: Ευπάθεια στο MS-Agent επιτρέπει πλήρη παραβίαση συστήματος

Το κενό διακυβέρνησης που εκμεταλλεύονται οι επιτιθέμενοι
Και οι δύο αναλυτές επισήμαναν τη διακυβέρνηση των εφαρμογών OAuth ως το βαθύτερο δομικό κενό που εκμεταλλεύεται αυτή η καμπάνια.
Η Grover της IDC είπε ότι η ωριμότητα της διακυβέρνησης παραμένει άνιση μεταξύ των επιχειρήσεων. «Οι ευρείες προεπιλεγμένες ρυθμίσεις συναίνεσης και η περιορισμένη παρακολούθηση των ανακατευθυνόμενων URIs παραμένουν κοινές, ιδιαίτερα σε περιβάλλοντα όπου η υιοθέτηση του cloud και του SaaS έχει ξεπεράσει τους ελέγχους διακυβέρνησης ταυτότητας», είπε. Η κλίμακα του προβλήματος είναι εύκολο να υποτιμηθεί, σύμφωνα με τον Gogia της Greyhound Research.
«Κάθε ενσωμάτωση SaaS, automation workflow και εργαλείο συνεργασίας μπορεί να απαιτεί μια εγγραφή εφαρμογής. Με την πάροδο του χρόνου, οι tenants συσσωρεύουν εκατοντάδες ή χιλιάδες εγγεγραμμένες εφαρμογές. Τα URIs ανακατεύθυνσης διαμορφώνονται κατά τη ρύθμιση και σπάνια επανεξετάζονται», είπε. «Η τηλεμετρία υπάρχει. Η ερμηνεία δεν υπάρχει».
Η Microsoft ανέφερε στην ανάρτηση του blog ότι οι οργανισμοί πρέπει να περιορίσουν τη συναίνεση των χρηστών σε εφαρμογές OAuth τρίτων, να ελέγχουν τακτικά τις άδειες των εφαρμογών και να αφαιρούν εφαρμογές που δεν χρησιμοποιούνται ή προσφέρουν υπερβολικά προνόμια.
