Een recent ontdekte aanval op Microsoft Entra ID maakt het mogelijk om de authenticatiemaatregelen te verzwakken en sessies te kapen wanneer de juiste authenticatie-instellingen niet actief zijn. De aanval stelt kwaadwillenden in staat om een FIDO-downgrade uit te voeren, wat inhoudt dat sterkere beveiligingsprotocollen omzeild worden en accounts overgenomen kunnen worden. Deze kwetsbaarheid werd echter niet misbruikt door cybercriminelen, maar ontdekt door onderzoekers van Proofpoint, die de exploitatie voorlegden aan Microsoft.
Het aspect van de aanval dat opvalt, is de eenvoud waarmee deze wordt uitgevoerd. Aanvallers hoeven niet te beschikken over geavanceerde tools; het aanpassen van de browseridentificatie is al voldoende om de beveiligingsmechanismen te omzeilen. Door de gebruiker voor te doen dat de browser bijvoorbeeld niet FIDO-ondersteuning biedt, kan de aanvaller afdwingen dat zwakkere authenticatiemethoden worden gebruikt. Zo kunnen zij toegang verwerven tot sessies die anders goed beveiligd zouden zijn.
Deze kwetsbaarheid benadrukt het belang van correcte configuraties binnen Entra ID, vooral het inschakelen van strikte authenticatievereisten om dergelijke downgrades te voorkomen. Microsoft werkt eraan om het probleem te verhelpen en adviseert klanten om de aanbevolen beveiligingsinstellingen strikt te hanteren. De ontdekking door Proofpoint toont tevens hoe belangrijk het is dat beveiligingsexperts actief zoeken naar mogelijke zwaktes voordat ze door kwaadwillenden kunnen worden misbruikt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *