La Microsoft Detection and Response Team (DART) a récemment averti que les attaquants recouraient de plus en plus au vol de jetons pour contourner l’authentification multifacteur (AMF).
« En compromettant puis en rejouant un jeton délivré à une identité ayant déjà effectué une authentification multifacteur, l’auteur de la menace satisfait à la validation de l’AMF et l’accès aux ressources de l’organisation est accordé en conséquence », a écrit l’équipe dans un article de blog.
Cette situation est particulièrement préoccupante, ont-ils souligné, car cette technique d’attaque ne nécessite pas de compétences particulières, est difficile à détecter et fait l’objet d’une surveillance limitée de la part des organisations.
Attaques AitM et pass-the-cookie
Les deux principales méthodes de vol de jetons observées par la DART sont les frameworks adversary-in-the-middle (AitM) et les attaques pass-the-cookie.
Dans le cas de l’AitM, l’équipe a averti que « les frameworks comme Evilginx2 vont bien au-delà de l’hameçonnage d’identifiants, en insérant une infrastructure malveillante entre l’utilisateur et l’application légitime à laquelle il tente d’accéder. Lorsque l’utilisateur est victime d’hameçonnage, l’infrastructure malveillante capture à la fois ses identifiants et son jeton. »
Selon les privilèges de la victime, les conséquences peuvent aller de la compromission de la messagerie professionnelle (BEC) à la prise de contrôle totale des fonctions d’administration.
Les attaques pass-the-cookie impliquent la compromission des cookies du navigateur pour accéder aux ressources de l’entreprise. « Après l’authentification à Azure AD via un navigateur, un cookie est créé et stocké pour cette session », a précisé l’équipe. « Si un attaquant parvient à compromettre un appareil et à extraire les cookies du navigateur, il peut transférer ce cookie dans un autre navigateur web sur un autre système, en contournant les contrôles de sécurité au passage. »
Cette menace est particulièrement préoccupante pour les appareils personnels. Alors que de plus en plus de salariés travaillent à distance, la DART a averti qu’ils accèdent de plus en plus aux ressources de l’entreprise depuis des appareils dépourvus de contrôles de sécurité robustes.
« Les utilisateurs de ces appareils peuvent être connectés simultanément à des sites personnels et à des applications d’entreprise, ce qui permet aux attaquants de compromettre les jetons associés aux deux types de services », ont-ils écrit.
Les logiciels malveillants courants comme Emotet, Redline et IcedID disposent tous de fonctionnalités intégrées permettant d’exfiltrer les cookies des navigateurs. En outre, la DART a souligné que « l’attaquant n’a pas besoin de connaître le mot de passe du compte compromis ni l’adresse e-mail pour que cela fonctionne : ces informations sont contenues dans le cookie ».
À lire également : Les défis de l’avenir sans mots de passe
Comment réagir au vol de jetons
Selon la DART, les principales mesures d’atténuation consistent notamment à assurer une visibilité complète sur la manière et le lieu d’authentification de tous les utilisateurs.
« N’autoriser que les appareils connus qui respectent les référentiels de sécurité recommandés par Microsoft contribue à réduire le risque que des logiciels malveillants courants volant les identifiants compromettent les appareils des utilisateurs finaux », ont-ils écrit.
Pour les appareils non gérés, la DART recommande de réduire la durée de vie de chaque session afin de raccourcir la période pendant laquelle un jeton donné reste valide, et de mettre en œuvre Conditional Access App Control dans Microsoft Defender for Cloud Apps.
Pour les utilisateurs hautement privilégiés, la DART conseille également de mettre en œuvre des solutions MFA résistantes à l’hameçonnage comme les clés de sécurité FIDO2, Windows Hello for Business ou l’authentification par certificat. Ces utilisateurs devraient également disposer d’une identité distincte, exclusivement dans le cloud, pour les activités d’administration.
Si un utilisateur est compromis, a indiqué la DART, Azure AD permet de révoquer un jeton d’actualisation, ce qui oblige l’utilisateur à se réauthentifier ; toutefois, le jeton peut rester valide jusqu’à une heure, permettant à l’attaquant d’accéder au compte jusqu’à son expiration.
La DART recommande également de vérifier si le compte de l’utilisateur compromis présente des signes de persistance, tels que l’ajout de règles de boîte aux lettres pour transférer ou dissimuler des e-mails, l’ajout de méthodes d’authentification supplémentaires à l’AMF, l’inscription d’appareils supplémentaires et l’exfiltration de données.
« Il est essentiel d’avoir une visibilité, des alertes, des informations exploitables et une compréhension complète des endroits où les contrôles de sécurité sont appliqués », a écrit l’équipe. « Il est vivement recommandé de traiter comme des actifs critiques les fournisseurs d’identité qui génèrent les jetons d’accès ainsi que les identités privilégiées qui leur sont associées. »
Vous voulez vous assurer que des attaquants ne contournent pas l’AMF dans votre organisation ? La plateforme de détection et de réponse étendues (XDR) de Rapid7 peut vous aider à protéger votre organisation contre les accès non autorisés et les violations de données. Parlez à un expert dès aujourd’hui.
À lire ensuite :





