Lühidalt: Ründajad saavad OAuth kliendi ID võltsimise abil loetleda Microsoft Entra kasutajakontosid ja valideerida mandaate, ilma et klassikalised sisselogimiskatsed logisse jõuaksid.
Vähemalt kaks ohutegijat kasutavad pilverünnakutes tõrjemeetodit nimega OAuth kliendi ID võltsimine, et valideerida varastatud mandaate Microsoft Entra ID-s, tekitamata seejuures sisselogimissündmusi, mis paneksid Defenderi häiret andma.
Tehnika kasutab ära nõrkust legitiimsuse kontrollimisel: rünnakud valideerivad varastatud sisselogimisandmed Microsoft Entra ID vastu, tekitamata seejuures õnnestunud ega ebaõnnestunud sisselogimissündmust, mis tavaliselt oleks telemeetriasüsteemides nähtav. See võimaldab tuvastada kasutajakontosid ja testida mandaate, samal ajal kui tüüpilised avastamiskanalid (ebaõnnestunud sisselogimiskatsed, kahtlased sisselogimismustrid) jäävad vaikseks.
Lähenemine on eriti ohtlik seetõttu, et kaitsesüsteemid toetuvad just sellistele standardnäitajatele: sagedased autentimisvead, kahtlased sisselogimisallikad või ebatavalised seadmeprofiilid. Kui need signaalid puuduvad, ei tuvastata tegevust rünnakuna — mandaadid on valideeritud ja valmis päris sissemurdmiseks, enne kui kaitsemeeskond jõuab reageerida.
CISO jaoks tähendab see, et klassikalisest sisselogimispõhisest telemeetriast enam ei piisa. Vaja on täiendavaid kontrollmehhanisme, nagu tingimuslik juurdepääs (Conditional Access), riskipõhine autentimine ja API-tasandi jälgimine, et tuvastada OAuth-vooge ja kliendi ID anomaaliaid — juba enne, kui tegelik sisselogimine üldse aset leiab.
Allikas: thehackernews.com · Avaldatud 14. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.