Microsoft a mis en garde les organisations contre les escroqueries abusives OAuth qui utilisent des e-mails de phishing et des redirections d’URL pour infecter les machines des victimes avec des logiciels malveillants et prendre le contrôle de leurs appareils.

L’expédition de phishing cible le gouvernement et les organisations du secteur public, selon un rapport publié lundi par les chercheurs en sécurité de Redmond. Et tandis que Microsoft Entra a désactivé les applications OAuth malveillantes, l’équipe de sécurité informatique de Microsoft a averti que « l’activité OAuth associée persiste et nécessite une surveillance continue ».

Microsoft a refusé de répondre Le registre demandes de renseignements, y compris des questions sur la taille et la portée de ces campagnes.

OAuth, qui signifie Open Authorization, est une norme couramment utilisée pour l’autorisation en ligne à l’aide d’informations d’identification tierces. Si un site Web offre la possibilité de se connecter avec un compte Google, Facebook ou Apple, il utilise probablement OAuth et s’appuie sur l’utilisation standard de jetons d’accès pour y parvenir.

OAuth possède une fonctionnalité légitime qui permet aux fournisseurs d’identité de rediriger les utilisateurs vers une page de destination dans certains scénarios, généralement lorsqu’une erreur est déclenchée. Les campagnes observées par Microsoft profitent toutes de cette fonctionnalité.

Les criminels peuvent abuser de cette fonctionnalité en créant des URL avec Microsoft Entra ID, Google Workspace ou un autre fournisseur d’identité qui redirigent les utilisateurs vers des pages de destination contrôlées par les attaquants où ils téléchargent sans le savoir des logiciels malveillants. Dans une campagne documentée par Microsoft, les malfaiteurs ont tenté de fournir une charge utile malveillante contenant un fichier exécutable donnant aux attaquants un accès complet au point final de la victime.

Toutes ces campagnes commencent par un e-mail de phishing dont le texte comprend des demandes de signature électronique, la possibilité d’accéder aux enregistrements des réunions Teams, des instructions de réinitialisation du mot de passe Microsoft 365 et des thèmes politiques pour inciter les utilisateurs à cliquer sur le lien malveillant.

« Les indicateurs suggèrent que ces acteurs ont utilisé des outils d’envoi de masse prédéfinis gratuits ainsi que des solutions personnalisées développées en Python et Node.js », a écrit Redmond. « Dans certains cas, des services de messagerie cloud et des machines virtuelles hébergées dans le cloud ont été utilisés pour distribuer les messages. »

Les attaquants ont généralement intégré les URL malveillantes dans le corps des e-mails qu’ils envoient aux victimes potentielles, mais dans certains cas, ils placent l’URL et le leurre dans une pièce jointe PDF.

L’attaque redirige les victimes d’une page d’authentification OAuth vers des sites Web de phishing en tant que service tels que EvilProxy, permettant aux voleurs numériques d’intercepter les informations d’identification des utilisateurs et les cookies de session.

Les attaquants abusent du comportement de redirection OAuth en envoyant des liens de phishing qui déclencheront une erreur en utilisant une combinaison de paramètres spécialement conçus. Voici à quoi ressemble une URL conçue pour Entra ID :

 https://login.microsoftonline.com/common/oauth2/v2.0/authorize
?client_id=<app_id>
&response_type=code
&scope=<invalid_scope>
&prompt=none
&state=<value>

« À première vue, cela ressemble à une demande d’autorisation OAuth standard, mais plusieurs paramètres sont intentionnellement utilisés à mauvais escient », ont écrit les chasseurs de menaces de Microsoft.

Il est important de noter que les criminels ne volent pas les jetons d’accès des utilisateurs dans ces campagnes parce que l’utilisateur n’a pas accordé à l’application l’autorisation d’accéder à une ressource. Cependant, voler des jetons n’est pas le but de l’arnaque. Il est destiné à forcer un code d’erreur lors de la connexion qui redirigera ensuite les victimes vers une page de destination hébergeant des charges utiles malveillantes.

« En hébergeant la charge utile sur un URI de redirection d’application sous leur contrôle, les attaquants peuvent rapidement faire pivoter ou modifier les domaines redirigés lorsque les filtres de sécurité les bloquent », a écrit Microsoft.

Dans l’une de ces campagnes, la redirection renvoyait les victimes vers un chemin /download/XXXX qui téléchargeait automatiquement un fichier ZIP sur leur appareil. Les charges utiles comprenaient des archives ZIP contenant des fichiers de raccourci LNK et des chargeurs de contrebande HTML, nous dit-on.

Lorsque les victimes ont ouvert le fichier de raccourci LNK, cela a conduit à l’exécution d’une commande PowerShell qui exécutait d’abord des commandes de découverte sur la machine à des fins de reconnaissance. Il a ensuite lancé un fichier légitime – steam_monitor.exe – qui a été abusé pour charger un fichier DLL malveillant, crashhandler.dll.

« Cette DLL décryptée crashlog.dat et exécuté la charge utile finale en mémoire, établissant finalement une connexion sortante vers un point de terminaison C2 externe », selon Redmond. ®

A lire également