您现在的位置是:人工智能 >>正文
微软云服务漏洞曝光:Chrome 扩展成攻击利器,劫持账号窃取敏感数据
人工智能347人已围观
简介IT之家4 月 23 日消息,科技媒体 bleepingcomputer 昨日4 月 22 日)发布博文,介绍了“Cookie-Bite”概念验证攻击方式,配合 Chrome 浏览器扩展,可绕过多重身 ...
IT之家 4 月 23 日消息,微软务漏科技媒体 bleepingcomputer 昨日(4 月 22 日)发布博文 ,云服介绍了“Cookie-Bite”概念验证攻击方式 ,洞曝配合 Chrome 浏览器扩展,光C攻击可绕过多重身份验证(MFA)保护 ,展成账号持续访问 Microsoft 365、利器Outlook 和 Teams 等微软云服务。劫持
“Cookie-Bite”概念验证攻击由 Varonis 安全研究人员开发,敏感通过一个恶意 Chrome 扩展程序实施,数据专门窃取 Azure Entra ID(微软云端身份与访问管理服务)中的微软务漏“ESTAUTH”和“ESTSAUTHPERSISTENT”两种会话 Cookie。
IT之家援引博文介绍 ,香港云服务器云服“ESTAUTH”是洞曝临时会话令牌 ,表明用户已通过认证并完成 MFA ,光C攻击浏览器会话有效期最长 24 小时 ,展成账号关闭应用后失效 。利器而“ESTSAUTHPERSISTENT”则是持久性 Cookie ,当用户选择“保持登录”或 Azure 应用 KMSI 政策时生成,有效期长达 90 天。
Varonis 研究人员警告,这种扩展程序不仅针对微软服务,模板下载还可修改后攻击 Google 、Okta 和 AWS 等其他平台。
该恶意扩展程序内置逻辑,监控受害者的登录行为 ,监听与微软登录 URL 匹配的标签更新。一旦检测到登录 ,它会读取“login.microsoftonline.com”域下的所有 Cookie,筛选出目标令牌 ,服务器租用并通过 Google Form 将 Cookie JSON 数据发送给攻击者。

Varonis 测试显示 ,将该扩展打包为 CRX 文件并上传至 VirusTotal 后,目前没有任何安全厂商将其识别为恶意软件,凸显其隐秘性 。
此外,若攻击者能访问目标设备,可通过 PowerShell 脚本和 Windows 任务计划程序,在 Chrome 每次启动时自动重新注入未签名的扩展程序 ,进一步增强攻击持久性。高防服务器

窃取 Cookie 后,攻击者可通过合法工具如“Cookie-Editor”Chrome 扩展,将其导入自己的浏览器,伪装成受害者身份 。

页面刷新后,Azure 会将攻击者会话视为完全认证 ,绕过 MFA,直接获取与受害者相同的访问权限 。
攻击者随后可利用 Graph Explorer 枚举用户 、建站模板角色和设备信息 ,通过 Microsoft Teams 发送消息或访问聊天记录 ,甚至通过 Outlook Web 读取和下载邮件。

更严重的是,利用 TokenSmith、ROADtools 和 AADInternals 等工具,攻击者还能实现权限提升、横向移动和未经授权的应用注册。亿华云
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/11d499984.html
相关文章
如何实现零信任
人工智能网络安全对于保护组织免受有害且代价高昂的网络攻击至关重要。考虑到这一当务之急,越来越多的组织正在寻求实施零信任架构,以确保网络攻击更难被破坏,然后在企业的基础设施中传播。在这篇深入的文章中,我们将全面 ...
【人工智能】
阅读更多ThinkPadT440(高性能处理器与卓越扩展性的完美结合)
人工智能随着科技的不断进步,笔记本电脑成为现代人生活中必不可少的工具之一。当谈到稳定可靠的商务笔记本电脑时,ThinkPadT440无疑是首选。这款以出色的性能和卓越的扩展性而闻名的商务笔记本电脑,为用户提供 ...
【人工智能】
阅读更多联想Y470装机教程——打造高性能个人电脑(一步步教你如何为联想Y470选择和安装合适的硬件配置)
人工智能在如今数字化时代,个人电脑已经成为我们工作、学习和娱乐的必备工具。而对于追求更高性能和更好体验的用户来说,自行组装一台电脑成为一种很有吸引力的选择。本教程将以联想Y470为基础,为大家详细讲解如何选择 ...
【人工智能】
阅读更多