🖥️較早收集於 17m

OAuth 釣魚攻擊繞過網址檢查

OAuth 釣魚攻擊繞過網址檢查
PostLinkedIn
🖥️閱讀原文: Computerworld
#phishing#oauth-abuse#redirect-attackmicrosoft-entra-idmicrosoft-entra-idgoogle-workspaceoauth

💡OAuth 釣魚繞過 MS/Google 網址檢查—立即保護您的 AI 應用驗證!(28字)

⚡ 30-Second TL;DR

有什麼變化

製作指向真實 OAuth 端點的 URL,使用「prompt=none」和無效範圍強制錯誤重新導向。

為什麼重要

破壞「檢查連結」建議,將釣魚轉向工作流程操縱;AI 團隊須審查雲端應用中的 OAuth 設定。提高與 Entra ID/Google 驗證整合服務的風險。

下一步行動

立即審核 Entra ID 和 Google Workspace 應用程式註冊中的可疑重新導向 URI。

誰應關注:Developers & AI Engineers

關鍵要點

  • 製作指向真實 OAuth 端點的 URL,使用「prompt=none」和無效範圍強制錯誤重新導向。
  • 儘管身分驗證提供者網域合法,仍重新導向至攻擊者註冊的 URI。
  • 誘餌模擬電子簽名、人資通知、Teams 會議邀請、密碼重設,經由電子郵件或 PDF。
  • 結果包含惡意 ZIP/LNK 檔案觸發 PowerShell 偵察或 EvilProxy 憑證竊取。

🧠 深度解析

背景與延伸:來自公開資料,非原文內容。引用 9 個來源。

🔑 增強重點摘要

  • 攻擊者同時結合OAuth設備代碼流程與語音釣魚(vishing)電話,誘導員工在microsoft.com/devicelogin輸入user_code,從而取得合法存取令牌而無需密碼[1][2][9]
  • 此攻擊自2025年中起被Proofpoint追蹤多個威脅群組使用,已影響Microsoft 365、Google Workspace及Salesforce環境,RH-ISAC記錄2025年影響900租戶及3000用戶帳戶[8][9]
  • 設備代碼攻擊利用Microsoft自身合法OAuth客戶端ID,受害者在授權時見到熟悉應用名稱,增加信任感並難以偵測[1][2]
  • Microsoft Defender透過電子郵件、身分及端點訊號偵測此活動,並針對政府及公共部門組織發出警告[3][5]

🛠️ 技術深入

  • 攻擊URL範例:https://login.microsoftonline.com/common/oauth2/v2.0/authorize?client_id=<app_id>&response_type=code&scope=<invalid_scope>&prompt=none&state=,使用無效scope及prompt=none觸發錯誤重導至攻擊者URI[3][7]
  • 設備代碼流程:攻擊者使用開源工具產生device_code及8字符user_code,受害者在合法microsoft.com/devicelogin頁面輸入後完成MFA,攻擊者即可交換refresh token及access token[1][2]
  • 重導發生於silent authentication失敗時,Entra ID返回OAuth錯誤並導向註冊的redirect URI,確認帳戶存在但需互動驗證[3]
  • 最終payload包含惡意ZIP/LNK檔案,觸發PowerShell偵察或EvilProxy憑證竊取[原文][3]

🔮 前景展望AI analysis grounded in cited sources

OAuth重導濫用將持續針對公共部門擴大
Microsoft觀察到相關活動持續存在,並要求持續監控,儘管已停用部分惡意應用[3][4]
設備代碼vishing攻擊將跨平台擴散至Google及Salesforce
威脅行為者已於2025年3月轉向Google Workspace及Workday,顯示快速適應能力[8]
偵測難度將迫使身分提供者強化OAuth錯誤重導監控
攻擊利用協議內建行為而非漏洞,產生與合法流量相似訊號,挑戰既有防禦[1][8]

時間線

2025-03
威脅行為者轉向Google Workspace及Workday設備代碼釣魚
2025-06
Proofpoint開始追蹤多群組OAuth設備代碼攻擊
2025-12
RH-ISAC記錄OAuth consent濫用影響900租戶
2026-03
Microsoft發布OAuth重導濫用釣魚警告並停用惡意應用
📰

AI 週報

閱讀本週精選 AI 大事摘要 →

👉相關動態

AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: Computerworld

這是摘要,不是原文。去看原站,或訂閱每週簡報。

每週 AI 簡報

每週一封,可隨時退訂。