Contactez-nous

Nous sommes là pour répondre à toutes vos questions. Veuillez remplir le formulaire ci-dessous et nous vous répondrons dans les plus brefs délais.

Microsoft : Protégez-vous contre les attaques OAuth dès aujourd’hui

by | 2024


Pivot via les applications OAuth entre les locataires et comment protéger/détecter avec les plateformes Microsoft

Découvrez comment les attaques via les applications OAuth se déroulent et les meilleures pratiques pour protéger votre organisation avec les outils Microsoft.

Introduction

La montée en puissance des applications OAuth a ouvert la porte à une nouvelle génération de vecteurs d’attaque sophistiqués. Utilisées à l’origine pour simplifier les processus d’authentification, ces applications peuvent devenir des outils puissants pour les cybercriminels cherchant à compromettre des systèmes entiers. Cet article explore comment ces attaques sont orchestrées, comment elles exploitent les applications multi-locataires pour pivoter entre les locataires, et les meilleures pratiques pour protéger votre organisation en utilisant les plateformes Microsoft.

Les applications OAuth: Un vecteur d’attaque sous-estimé

Les applications OAuth, bien qu’utiles, peuvent être exploitées par des attaquants pour accéder à des environnements sensibles. Récemment, des attaques sophistiquées ont visé des entreprises en utilisant des applications OAuth pour s’introduire dans les environnements de test et de production. Ces attaques commencent souvent lorsqu’un utilisateur ou administrateur consent à une application malveillante, permettant ainsi aux attaquants de pivoter vers des locataires plus sensibles.

Simulation de l’attaque

Les attaquants utilisent une approche méthodique pour compromettre des systèmes via des applications OAuth. Voici comment ces attaques se déroulent généralement :

Enregistrement et préparation de l’application malveillante

Les attaquants commencent par enregistrer une application malveillante auprès d’un fournisseur OAuth 2.0 tel que Microsoft Entra ID. L’application demande des permissions étendues telles que « Mail.ReadWrite » et « Files.ReadWrite.All », souvent en se faisant passer pour une application légitime. L’objectif est de convaincre un administrateur ou un utilisateur de consentir à cette application.

Obtention des permissions nécessaires

Une fois que l’application est consenti, elle obtient des permissions comme « Mail.Read », « Mail.ReadWrite », « Files.ReadWrite.All », et « User.Read ». Ces permissions permettent à l’application d’accéder aux emails, aux fichiers et aux données utilisateur. Les attaquants peuvent ainsi lire et écrire des emails, accéder aux fichiers OneDrive ou SharePoint, et lire les profils utilisateurs.

Pivot entre les locataires

Utilisant l’application multi-locataire, les attaquants peuvent accéder aux ressources d’autres locataires. Les applications peuvent ajouter des informations d’identification supplémentaires (comme des clés ou des secrets) pour maintenir l’accès même si les identifiants initiaux sont révoqués.

Exploitation et persistance

Les permissions obtenues permettent aux attaquants d’exfiltrer des données sensibles ou d’effectuer des actions malveillantes comme l’envoi de phishing via les comptes compromis. Ils peuvent également maintenir l’accès en ajoutant des identifiants supplémentaires ou en créant des règles d’automatisation.

Protection et Mitigations

Pour se protéger contre ces attaques, il est essentiel de mettre en place des mesures de sécurité robustes et d’utiliser les outils fournis par Microsoft.

Désactiver le consentement des utilisateurs aux applications

Via le portail Microsoft 365

  1. Accédez au Centre d’administration Microsoft 365.
  2. Allez dans Paramètres > Paramètres de l’organisation.
  3. Ouvrez le paramètre Consentement des utilisateurs aux applications.
  4. Désactivez la case à cocher pour empêcher les utilisateurs de consentir aux applications.

Via la ligne de commande PowerShell

Connect-AzureAD
Set-MsolCompanySettings -UsersPermissionToUserConsentToAppEnabled $false

Restreindre la création d’applications

Via le portail Microsoft Entra ID

  1. Accédez à Entra ID.
  2. Allez dans Identité > Utilisateurs > Paramètres des utilisateurs.
  3. Configurez les paramètres pour restreindre la création d’applications par les utilisateurs non-administrateurs.

Via la ligne de commande PowerShell

Set-AzureADDirectorySetting -Id  -DirectorySetting @{"UsersCanRegisterApps"=$false}

Implémenter le flux de travail de consentement des applications

Via le portail Azure

  1. Accédez à Portal Azure.
  2. Allez dans Applications d’entreprise > Consents et permissions.
  3. Configurez les paramètres pour exiger l’approbation administrative pour toutes les applications.

Via la ligne de commande PowerShell

New-AzureADPolicy -Definition @("{`"TokenLifetimePolicy`":{`"Version`":1,`"MaxAgeMultiFactor`":`"01:00:00`",`"MaxAgeSingleFactor`":`"00:15:00`"}}") -DisplayName "RequireAdminConsent" -IsOrganizationDefault $true

Utilisation de Microsoft Defender pour détecter les comportements suspects

Via le portail Microsoft Defender

  1. Accédez à Microsoft Defender.
  2. Allez dans Paramètres > Applications cloud > Politiques.
  3. Activez les politiques par défaut pour la détection des applications OAuth malveillantes.

Via la ligne de commande PowerShell

Set-ActivityPolicy -Name "Malicious OAuth app consent" -Enabled $true

Auditer les applications OAuth existantes

Via le portail Azure

  1. Accédez à Azure Active Directory > Applications d’entreprise > Toutes les applications.
  2. Passez en revue les applications et les permissions accordées, révoquez celles qui ne sont pas nécessaires.

Via la ligne de commande PowerShell

Get-AzureADServicePrincipal | ForEach-Object {
    Get-AzureADServicePrincipalOAuth2PermissionGrant -ObjectId $_.ObjectId
}

Activer l’authentification multifacteur (MFA)

Via le portail Microsoft 365

  1. Accédez à Microsoft 365 admin center.
  2. Allez dans Utilisateurs > Utilisateurs actifs.
  3. Sélectionnez les utilisateurs administratifs et activez MFA.

Via la ligne de commande PowerShell

Set-MsolUser -UserPrincipalName <admin@domain.com> -StrongAuthenticationRequirements @(@{RelyingParty = "*"; State = "Enabled"; AuthMethod = "PhoneAppNotification"})

Utilisation de App Governance pour surveiller les activités des applications

Via le portail Defender for Cloud Apps

  1. Accédez à Defender for Cloud Apps.
  2. Allez dans Applications OAuth et configurez les politiques pour surveiller les activités anormales.

Via le portail Defender for Cloud Apps

  1. Accédez à Defender for Cloud Apps.
  2. Allez dans Applications OAuth et configurez les politiques pour surveiller les activités anormales.

Via la ligne de commande PowerShell

Get-AzureADApplication | ForEach-Object {
    if ($_.RequiredResourceAccess -match "Mail.ReadWrite") {
        Revoke-AzureADApplication -ObjectId $_.ObjectId
    }
}

Conclusion

La sécurisation des applications OAuth est essentielle pour protéger les systèmes contre les attaques sophistiquées. En suivant les meilleures pratiques de sécurité et en utilisant les outils fournis par Microsoft, les entreprises peuvent mieux se protéger contre les compromis des applications OAuth et les escalades de privilèges associées.

FAQs

Comment les applications OAuth peuvent-elles être exploitées par des attaquants?
Les attaquants enregistrent une application malveillante avec des permissions étendues et utilisent des techniques de phishing pour obtenir le consentement des utilisateurs ou des administrateurs. Une fois les permissions accordées, ils peuvent accéder aux données sensibles.

Quelles sont les principales étapes pour sécuriser les applications OAuth?
Les étapes incluent la désactivation du consentement des utilisateurs, la restriction de la création d’applications, l’implémentation d’un flux de travail de consentement des applications, l’utilisation de Microsoft Defender pour détecter les comportements suspects, l’audit des applications existantes, l’activation de l’authentification multifacteur, et la surveillance des activités des applications via App Governance.

Pourquoi est-il important de désactiver le consentement des utilisateurs aux applications?
Cela empêche les utilisateurs non informés ou malveillants de consentir à des applications qui pourraient potentiellement accéder à des données sensibles sans une supervision appropriée.

Comment Microsoft Defender aide-t-il à détecter les applications OAuth malveillantes?
Microsoft Defender offre des politiques par défaut pour la détection des applications OAuth malveillantes, alertant les administrateurs sur les comportements suspects et aidant à prévenir les attaques potentielles.

Quelles permissions les attaquants recherchent-ils généralement avec les applications malveillantes?
Les attaquants recherchent des permissions telles que « Mail.ReadWrite », « Files.ReadWrite.All », et « User.Read » pour accéder aux emails, fichiers et données utilisateur.

Quelle est l’importance de l’authentification multifacteur (MFA) dans la protection des applications OAuth?
L’authentification multifacteur ajoute une couche de sécurité supplémentaire, rendant plus difficile pour les attaquants de compromettre des comptes même s’ils obtiennent les identifiants de connexion.