您现在的位置是:系统运维 >>正文
微软云服务漏洞曝光:Chrome 扩展成攻击利器,劫持账号窃取敏感数据
系统运维727人已围观
简介IT之家4 月 23 日消息,科技媒体 bleepingcomputer 昨日4 月 22 日)发布博文,介绍了“Cookie-Bite”概念验证攻击方式,配合 Chrome 浏览器扩展,可绕过多重身 ...
IT之家 4 月 23 日消息 ,微软务漏科技媒体 bleepingcomputer 昨日(4 月 22 日)发布博文,云服介绍了“Cookie-Bite”概念验证攻击方式 ,洞曝配合 Chrome 浏览器扩展,光C攻击可绕过多重身份验证(MFA)保护,展成账号持续访问 Microsoft 365、利器Outlook 和 Teams 等微软云服务。劫持
“Cookie-Bite”概念验证攻击由 Varonis 安全研究人员开发 ,敏感通过一个恶意 Chrome 扩展程序实施,数据专门窃取 Azure Entra ID(微软云端身份与访问管理服务)中的微软务漏“ESTAUTH”和“ESTSAUTHPERSISTENT”两种会话 Cookie。
IT之家援引博文介绍,服务器租用云服“ESTAUTH”是洞曝临时会话令牌,表明用户已通过认证并完成 MFA,光C攻击浏览器会话有效期最长 24 小时 ,展成账号关闭应用后失效。利器而“ESTSAUTHPERSISTENT”则是持久性 Cookie,当用户选择“保持登录”或 Azure 应用 KMSI 政策时生成,有效期长达 90 天。
Varonis 研究人员警告,这种扩展程序不仅针对微软服务 ,亿华云还可修改后攻击 Google、Okta 和 AWS 等其他平台。
该恶意扩展程序内置逻辑,监控受害者的登录行为,监听与微软登录 URL 匹配的标签更新 。一旦检测到登录,它会读取“login.microsoftonline.com”域下的所有 Cookie ,筛选出目标令牌,香港云服务器并通过 Google Form 将 Cookie JSON 数据发送给攻击者。

Varonis 测试显示,将该扩展打包为 CRX 文件并上传至 VirusTotal 后 ,目前没有任何安全厂商将其识别为恶意软件 ,凸显其隐秘性。
此外 ,若攻击者能访问目标设备 ,可通过 PowerShell 脚本和 Windows 任务计划程序 ,在 Chrome 每次启动时自动重新注入未签名的扩展程序,进一步增强攻击持久性。模板下载

窃取 Cookie 后,攻击者可通过合法工具如“Cookie-Editor”Chrome 扩展,将其导入自己的浏览器,伪装成受害者身份。

页面刷新后 ,Azure 会将攻击者会话视为完全认证,绕过 MFA ,直接获取与受害者相同的访问权限。
攻击者随后可利用 Graph Explorer 枚举用户 、源码库角色和设备信息 ,通过 Microsoft Teams 发送消息或访问聊天记录,甚至通过 Outlook Web 读取和下载邮件。

更严重的是 ,利用 TokenSmith、ROADtools 和 AADInternals 等工具,攻击者还能实现权限提升、横向移动和未经授权的应用注册 。源码下载
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/22f599972.html
相关文章
人工智能在网络安全中的作用
系统运维随着人工智能(AI)在社会中的日益普及,也进入了网络安全领域。人工智能可通过多种方式来帮助改善网络安全,包括自动检测和响应威胁、提高网络效率、以及帮助识别漏洞。在本文中,将讨论到人工智能改变网络安全 ...
【系统运维】
阅读更多深入理解 ELK 中 Logstash 的底层原理 + 填坑指南
系统运维前言通过本篇内容,你可以学到如何解决 Logstash 的常见问题、理解 Logstash 的运行机制、集群环境下如何部署 ELK Stack。在使用 Logstash 遇到了很多坑,本篇也会讲解解决 ...
【系统运维】
阅读更多小白也能轻松装机!一键U盘装机教程(教你如何使用一键U盘装机,轻松完成电脑组装和操作系统安装)
系统运维随着科技的不断发展,电脑已经成为我们生活中不可或缺的一部分。然而,对于很多小白用户来说,电脑的组装和操作系统安装似乎是一项复杂的任务。本文将介绍一种简单易行的方法——使用一键U盘装机,让小白也能轻松完 ...
【系统运维】
阅读更多