En az iki farklı tehdit aktörü, bulut tabanlı saldırılarında OAuth istemci kimliği sahtekarlığı (OAuth client ID spoofing) adı verilen yeni bir atlatma yöntemini kullanıyor. Bu teknik, güvenlik telemetrisini atlatarak Microsoft Entra ID ortamlarında çalıntı kimlik bilgilerinin test edilmesine olanak tanıyor.
Saldırganlar bu yöntem sayesinde kullanıcı hesaplarını tarayabiliyor ve çalıntı şifreleri doğrulayabiliyor. Üstelik tüm bu işlemler, güvenlik ekiplerini uyaracak herhangi bir 'başarılı giriş' kaydı oluşturmadan gerçekleşiyor. Bu durum, kurumların bulut hizmetlerine yetkisiz erişim sağlamak isteyen kötü niyetli aktörler için büyük bir açık oluşturuyor.
Konuyla ilgili açıklama yapan Proofpoint, 'Bu, bulut oturum açma telemetrisinde bir kör nokta. Entra ID, gönderilen OAuth istemci kimliğinin geçerli olup olmamasına göre farklı hata yanıtları döndürüyor. Saldırganlar bu farklılığı kullanarak geçerli kullanıcı adlarını ve doğru şifreleri tespit edebiliyor. Böylece çalıntı şifre listelerini, başarılı bir giriş kaydı oluşturmadan kontrol edebiliyorlar' ifadelerine yer verdi.
Saldırı, uygulamalara kullanıcı verilerine erişirken atanan küresel bir tanımlayıcı (GUID) olan OAuth istemci kimliğini (client_id) manipüle ederek çalışıyor. Sahte istemci kimlikleri kullanıldığında, kayıtlı bir OAuth uygulamasına ihtiyaç duymadan hesap numaralandırması yapılabiliyor. Bu sayede saldırganlar, hem şifrenin hem de hesabın geçerliliğini tespit edebiliyor.
Proofpoint araştırmacısı Rachel Rabin, 'Entra oturum açma günlükleri, kullanıcı numaralandırma, şifre püskürtme ve ilk erişim girişimleri de dahil olmak üzere kötü niyetli kimlik doğrulama faaliyetlerini tespit etmek için kullanılan başlıca telemetri kaynağıdır' dedi. Ancak yeni tekniğin bu günlükleri tamamen atlattığına dikkat çekildi.
Araştırmacılar ayrıca UNK_CustomCloak kod adlı tehdit kümelerinin, kullanıcı aracı (User-Agent) dizelerini taklit ederek Microsoft Entra ID ortamlarını hedef alan kaba kuvvet (brute-force) saldırıları düzenlediğini tespit etti. Bu gruplar, Windows Live Custom Domains adındaki eski bir uygulamayı kullanarak standart giriş kısıtlamalarını aşıyor ve 4.000'den fazla kiracıda (tenant) kullanıcı şifrelerini test ediyor.