Säkerhetsforskare har identifierat en OAuth-attackteknik för persistens som gör det möjligt för hackare att behålla långsiktig åtkomst till komprometterade konton.
Upptäckten belyser en allvarlig blind fläck i företagens identitetssäkerhet.
Analytiker från Proofpoint avslöjar att angripare utnyttjar OAuth för att registrera skadliga interna appar i företagsmiljöer.
Dessa appar får betrodda behörigheter och kan överleva vanliga åtgärder för återställning.
Även när användare återställer lösenord eller aktiverar multifaktorautentisering (MFA) kan angripare fortsätta få tillgång till e-post och filer.
Så fungerar OAuth-attacken
Angriparna får initial åtkomst genom phishing eller tokenstöld.
Därefter skapar eller komprometterar de en intern OAuth-applikation i organisationens Microsoft 365– eller Google Workspace-katalog.
Appen får avancerade behörigheter som Mail.Read eller offline_access, vilket genererar långlivade åtkomsttoken.
Dessa token förblir giltiga även efter att lösenord har ändrats.
Eftersom appen existerar inom organisationens miljö betraktas den ofta som säker.
Detta falska förtroende gör att angripare tyst kan övervaka inkorgar, kalendrar och delade dokument i veckor eller månader.
Modellen för OAuth-attackpersistens förvandlar i praktiken legitim infrastruktur till en dold bakdörr.
Varför den är så farlig
Till skillnad från vanliga inloggningsuppgifter upphör OAuth-token sällan snabbt att gälla.
Vissa kan vara giltiga i flera år om de inte återkallas manuellt.
Det gör OAuth-attackpersistens till en ideal metod för långsiktig spionageverksamhet eller datastöld.
Angripare kan i hemlighet exfiltrera känsliga dokument, vidarebefordra e-post eller återställa MFA-inställningar utan att utlösa några varningar.
Traditionella åtgärder som lösenordsåterställningar eller kontoinaktivering stoppar dem inte.
Hur organisationer kan skydda sig
Säkerhetsexperter rekommenderar proaktiv övervakning och strikt kontroll av applikationer:
- Granska interna och externa OAuth-appar varje vecka.
- Återkalla och radera okända eller misstänkta appregistreringar.
- Tvinga fram korta tokenlivslängder och obligatorisk återkallning.
- Begränsa vem som får registrera OAuth-appar i organisationen.
- Utbilda administratörer om OAuth-persistens och identitetsbaserade hot.
Slutsats
Tekniken för OAuth-attackpersistens förändrar hur försvarare måste se på kontosäkerhet.
Lösenord och MFA räcker inte längre för att stoppa ett intrång.
Organisationer måste övervaka varje appanslutning, granska tokenbehörigheter och genomföra omedelbar återkallning.
Endast genom att kontrollera OAuth-åtkomst kan företag hindra angripare från att behålla dolda fotfästen i sina nätverk.


0 svar till ”OAuth-attackpersistens – hackare behåller åtkomst efter lösenordsåterställningar”