WS-Trust Autologon password spraying

Editors' Pick

A Varonis Threat Labs egy olyan, kevéssé ismert Microsoft Entra ID sajátosságra hívta fel a figyelmet, amely lehetővé teszi a password spraying támadások hatékonyságának növelését. A probléma nem egy klasszikus sérülékenység, hanem a WS-Trust Autologon végpont működéséből ered, amelyet a Microsoft eredetileg a Seamless SSO és a régi Office 2013 kliensek kompatibilitása miatt tartott meg. A kutatók szerint ezen a régi hitelesítési útvonalon keresztül küldött felhasználónév–jelszó kérések megkerülik a Smart Lockout mechanizmust, amely normál esetben megakadályozza a nagyszámú sikertelen bejelentkezési próbálkozást. 

A Varonis szerint a támadók így MFA-val védett fiókok esetében is ellenőrizhetik, hogy egy jelszó helyes-e, még akkor is, ha a többtényezős hitelesítés végül megakadályozza a bejelentkezést. További probléma, hogy az ilyen hitelesítési kísérletek nem jelennek meg teljes körűen a hagyományos Entra ID bejelentkezési naplókban, így a biztonsági csapatok számára nehezebben észlelhetők a password spraying kampányok. A kutatók hangsúlyozzák, hogy ez nem biztonsági hiba, hanem egy legacy kompatibilitási funkció mellékhatása, amelyet támadók kihasználhatnak. 

A Varonis azt javasolja, hogy azok a szervezetek, amelyeknek már nincs szükségük Office 2013 vagy más, WS-Trustot használó régi kliensek támogatására, tiltsák le a legacy hitelesítést, alkalmazzanak Conditional Access szabályokat a régi protokollok blokkolására, és fokozottan monitorozzák a WS-Trust Autologon végpontot érő kéréseket.

FORRÁS