Técnica de Evasão em Campanhas na Nuvem Spoofing de OAuth Client ID
Pesquisadores da Proofpoint identificaram uma nova técnica de evasão chamada spoofing de OAuth client ID, utilizada por grupos de ameaças para comprometer ambientes do Microsoft Entra ID. Essa técnica permite que atacantes enumerem contas de usuários e validem credenciais roubadas sem gerar eventos de login bem-sucedidos, o que dificultaria a detecção por parte das equipes de segurança. Ao explorar a forma como o Entra ID responde a IDs de cliente inválidos, os atacantes conseguem inferir a validade de nomes de usuários e senhas em larga escala. Dois grupos distintos, UNK_pyreq2323 e UNK_OutFlareAZ, foram observados utilizando essa técnica, atacando milhões de contas em milhares de locatários. A primeira campanha usou mais de 700 mil IDs de cliente falsificados, enquanto a segunda empregou 3,7 milhões de IDs aleatórios. A falta de registros de nomes de aplicativos nos logs de sign-in do Entra torna a detecção dessas atividades ainda mais desafiadora. As organizações devem revisar suas políticas de acesso condicional, pois os IDs de cliente falsificados não acionam essas políticas, permitindo que os atacantes operem com maior discrição.
