07:25:56 阅读量:85

警惕 OAuth 设备码钓鱼:黑客如何利用 Entra ID 绕过 MFA 实现长效驻留

#OAuth设备码 #Entra ID #钓鱼攻击 #MFA绕过 #SaaS安全

事件背景与威胁升级

近期,安全领域出现了一类针对身份认证的新型威胁,攻击者开始广泛利用 OAuth 设备授权流(Device Authorization Flow)及 Microsoft Entra ID 设备注册机制,获取对 SaaS 环境的持久化访问权限。从我们的应急响应经验来看,这类攻击正逐渐从“手动操作”向“平台化、服务化”演进,如 Jalisco 和 OmegaLord 等钓鱼工具包的出现,标志着身份攻击已进入“AI 辅助+自动化”的新阶段。

攻击链深度拆解

与传统的窃取密码不同,攻击者利用 Jalisco 工具包实现了“实时钓鱼”。其核心逻辑在于:当受害者点击诱饵链接后,后端 API 会实时生成一个合法的 OAuth 设备码。受害者在伪造的文档或协作页面中输入该代码并批准认证请求。

这一环节是很多企业容易忽视的,因为整个过程发生在微软合法的登录门户中,且完成了多因素认证(MFA)。一旦受害者完成操作,攻击者即可获取访问令牌(Access Token)和刷新令牌(Refresh Token),从而在不触发常规告警的情况下进入 Microsoft 365 环境。

技术手法解析:从令牌窃取到设备驻留

类似攻击近年来明显增加,其核心目的在于建立“持久化访问”。攻击者不仅满足于窃取令牌,还会将受控终端注册到受害者的 Entra ID 租户中。

通过注册恶意设备,攻击者可以获取主刷新令牌(PRT)。即便企业后续执行了密码重置或强制销毁浏览器会话,只要这些恶意设备处于有效状态,攻击者的访问权限就能持续更新。我们在分析中发现,攻击者往往会在单个账号下注册多个以“microsoft-”或“WINDOWS-”命名的伪装设备,极大地增加了溯源与清理的难度。

应急响应与溯源思考

针对此类攻击,传统的“改密码”方案往往失效。从 Solar 应急响应团队的实战经验来看,企业在处置此类事件时必须采取以下步骤:

首先,必须核查 Entra ID 中是否存在异常的设备注册记录,并立即吊销所有已注册的恶意设备。其次,仅仅清除浏览器会话是不够的,必须同步失效所有刷新令牌并强制重新认证。

此外,该类攻击往往伴随着高频的数据渗漏。攻击者在获取访问权限后,往往能在几分钟内完成敏感数据的提取。因此,建立针对“异常 OAuth 令牌活动”和“突发设备注册行为”的实时监测机制至关重要。

Solar 安全建议

  1. 严格管控设备码流:在非必要场景下,建议通过 Entra ID 的条件访问策略(Conditional Access Policy)禁用设备代码流(Device Code Flow)。
  2. 强化设备注册治理:限制普通用户注册设备的权限,设定严格的设备注册数量上限,并定期审计应用注册(App Registration)列表。
  3. 动态防御策略:关注并拦截利用云服务(如 Cloudflare Workers 等)托管的钓鱼页面,不要过度依赖传统的黑名单机制,应转向基于行为的异常检测。
  4. 应急响应准备:在发生疑似泄露时,优先检查 OAuth 应用授权情况,而非仅仅关注账号密码本身。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com