資安業者 F5 資深顧問 Vishnu Galata 近日在外媒撰文警告,攻擊者正利用
OAuth 同意濫用(OAuth consent abuse)繞過多因子驗證(MFA)防護。只要使用者核准一次看似合法的授權請求,攻擊者就能長期存取企業雲端信箱、檔案與原始碼庫,全程不必竊取密碼,也無須植入惡意程式。
攻擊路徑:從一次「同意」開始
Galata 指出,攻擊者常透過電子郵件、即時通訊、共用文件或議題追蹤系統(issue tracker)散布連結,引導受害者進入真正的 OAuth 授權流程。由於使用的是服務供應商的合法網域,整體看起來就像日常操作。
使用者一旦已登入,畫面上出現的授權請求,可能偽裝成生產力工具或工作流程助理等看似無害的應用程式。
使用者只要按下「核准」,攻擊者就不必取得密碼。依服務供應商、應用程式類型、租戶(tenant)政策與核准的權限範圍(scope)而定,攻擊者可能取得存取權杖(token)或應用程式授權,並在遭撤銷或作廢前,持續透過 API 存取企業資料,例如搜尋信箱、列舉檔案、擷取原始碼、修改儲存庫設定,甚至介入 CI/CD 相關中繼資料。
問題不在OAuth,而在治理
Galata 強調,OAuth 協議的設計目的在於委派存取權限,機制本身沒有問題。
真正的風險在於,許多企業對委派存取的審查過於寬鬆、核准的權限範圍過大,且核准後缺乏足夠監控,導致單一使用者一次的同意,就可能為企業系統開啟一條長期存在的存取通道。
這也是 MFA 無法解決此問題的原因:同意授權的決定通常發生在使用者已完成驗證的信任階段(session)內。資安團隊在後台看到的多半是成功登入、合法網域與正常的 API 流量,並不涉及惡意程式或傳統的指揮控制流量。因此,即使是成熟的資安資訊與事件管理(SIEM)系統,若未特別監控新增應用程式授權、高風險權限範圍,以及異常的權杖活動,也可能忽略這項風險。
四道防線:同意治理、範圍紀律、事後監控、撤銷應變
Galata提出四項具體控制措施,建議企業將其納入身分安全管理框架:
- 同意治理:限制使用者預設可自行核准第三方應用程式。針對高風險權限範圍,應要求管理員審核;對未經驗證的陌生應用程式,則應封鎖或轉交審查。
- 範圍紀律:OAuth權限範圍應比照防火牆規則與特權角色,逐項檢視並明確定義用途,且需定期重新驗證,避免行事曆工具取得檔案存取權,或報表工具取得儲存庫管理權限等過度授權情形。
- 授權後監控:偵測重點不應只停留在登入事件,還須涵蓋新增應用程式同意、新的服務主體(service principal)、高權限範圍核准、異常位置授權,以及偏離慣常模式的API行為。
- 撤銷應變:企業應建立可在事故發生前先行演練的應變流程,涵蓋辨識應用程式、確認核准者身分、撤銷授權、作廢重新整理權杖(refresh token)、輪換外洩密鑰,並檢查已連接SaaS系統的後續活動。
身分安全不能止步於登入畫面
Galata 在文末指出,身分安全的範疇必須延伸到驗證之外。MFA 固然重要,但無法取代 OAuth 治理、最小權限範圍原則、同意監控與快速撤銷機制。下一起資安事故未必始於一次失敗的登入嘗試,而更可能是使用者成功登入後,隨手點擊一次「允許」按鈕所引發。
本文轉載自 DarkReading。