{"id":1172294,"date":"2024-02-29T15:58:30","date_gmt":"2024-02-29T17:58:30","guid":{"rendered":"https:\/\/teknomers.com\/fr\/la-nouvelle-attaque-silver-saml-echappe-aux-defenses-golden-saml-dans-les-systemes-didentite\/"},"modified":"2024-02-29T15:58:35","modified_gmt":"2024-02-29T17:58:35","slug":"la-nouvelle-attaque-silver-saml-echappe-aux-defenses-golden-saml-dans-les-systemes-didentite","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/la-nouvelle-attaque-silver-saml-echappe-aux-defenses-golden-saml-dans-les-systemes-didentite\/","title":{"rendered":"La nouvelle attaque Silver SAML \u00e9chappe aux d\u00e9fenses Golden SAML dans les syst\u00e8mes d\u2019identit\u00e9"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">29 f\u00e9vrier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">Intelligence sur les menaces \/ Cybermenaces<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/La-nouvelle-attaque-Silver-SAML-echappe-aux-defenses-Golden-SAML.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9voil\u00e9 une nouvelle technique d&#8217;attaque appel\u00e9e <strong>Argent SAML<\/strong> cela peut r\u00e9ussir m\u00eame dans les cas o\u00f9 des mesures d\u2019att\u00e9nuation ont \u00e9t\u00e9 appliqu\u00e9es contre les attaques Golden SAML.<\/p>\n<p>Silver SAML &#8220;permet d&#8217;exploiter SAML pour lancer des attaques \u00e0 partir d&#8217;un fournisseur d&#8217;identit\u00e9 comme Entra ID contre des applications configur\u00e9es pour l&#8217;utiliser pour l&#8217;authentification, comme Salesforce&#8221;, affirment Tomer Nahum et Eric Woodruff, chercheurs au Semperis. <a rel=\"nofollow noopener\" href=\"https:\/\/www.semperis.com\/blog\/meet-silver-saml\" target=\"_blank\">dit<\/a> dans un rapport partag\u00e9 avec The Hacker News.<\/p>\n<p>Golden SAML (abr\u00e9viation de <a rel=\"nofollow noopener\" href=\"https:\/\/www.cloudflare.com\/learning\/access-management\/what-is-saml\/\" target=\"_blank\">Langage de balisage d&#8217;assertion de s\u00e9curit\u00e9<\/a>) \u00e9tait <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyberark.com\/resources\/threat-research-blog\/golden-saml-newly-discovered-attack-technique-forges-authentication-to-cloud-apps\" target=\"_blank\">document\u00e9 pour la premi\u00e8re fois<\/a> par CyberArk en 2017. Le vecteur d&#8217;attaque, en un mot, implique l&#8217;abus de la norme d&#8217;authentification interop\u00e9rable pour usurper l&#8217;identit\u00e9 de presque n&#8217;importe quelle identit\u00e9 dans une organisation.<\/p>\n<p>C&#8217;est \u00e9galement similaire au <a rel=\"nofollow noopener\" href=\"https:\/\/www.crowdstrike.com\/cybersecurity-101\/golden-ticket-attack\/\" target=\"_blank\">Attaque du ticket d&#8217;or<\/a> en ce sens qu&#8217;il donne aux attaquants la possibilit\u00e9 d&#8217;obtenir un acc\u00e8s non autoris\u00e9 \u00e0 n&#8217;importe quel service d&#8217;une f\u00e9d\u00e9ration avec n&#8217;importe quel privil\u00e8ge et de rester persistant dans cet environnement de mani\u00e8re furtive.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/boundaries728\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1708021586_957_Ivanti-Pulse-Secure-detecte-a-laide-dune-version-Linux-vieille.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Golden SAML pr\u00e9sente \u00e0 une f\u00e9d\u00e9ration les avantages qu&#8217;offre Golden Ticket dans un environnement Kerberos &#8211; depuis l&#8217;obtention de tout type d&#8217;acc\u00e8s jusqu&#8217;au maintien furtif de la persistance&#8221;, notait \u00e0 l&#8217;\u00e9poque le chercheur en s\u00e9curit\u00e9 Shaked Reiner.<\/p>\n<p>Les attaques r\u00e9elles exploitant cette m\u00e9thode ont \u00e9t\u00e9 rares. <a rel=\"nofollow noopener\" href=\"https:\/\/www.cyberark.com\/resources\/threat-research-blog\/golden-saml-revisited-the-solorigate-connection\" target=\"_blank\">d&#8217;abord<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/www.sygnia.co\/threat-reports-and-advisories\/golden-saml-attack\/\" target=\"_blank\">utilisation enregistr\u00e9e<\/a> \u00e9tant le <a rel=\"nofollow noopener\" href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2020\/12\/28\/using-microsoft-365-defender-to-coordinate-protection-against-solorigate\/\" target=\"_blank\">compromis<\/a> de <a rel=\"nofollow noopener\" href=\"https:\/\/techcommunity.microsoft.com\/t5\/microsoft-sentinel-blog\/solarwinds-post-compromise-hunting-with-azure-sentinel\/ba-p\/1995095\" target=\"_blank\">Vents solaires<\/a> <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/blog\/2020\/12\/customer-guidance-on-recent-nation-state-cyber-attacks\/\" target=\"_blank\">Infrastructure<\/a> pour obtenir un acc\u00e8s administratif en falsifiant des jetons SAML \u00e0 l&#8217;aide de certificats de signature de jetons SAML compromis.<\/p>\n<p>Golden SAML a \u00e9galement \u00e9t\u00e9 utilis\u00e9 comme arme par un acteur mena\u00e7ant iranien nomm\u00e9 Peach Sandstorm lors d&#8217;une intrusion en mars 2023 pour acc\u00e9der aux ressources cloud d&#8217;une cible anonyme sans n\u00e9cessiter de mot de passe, a r\u00e9v\u00e9l\u00e9 Microsoft en septembre 2023.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1709229509_558_La-nouvelle-attaque-Silver-SAML-echappe-aux-defenses-Golden-SAML.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/1709229509_558_La-nouvelle-attaque-Silver-SAML-echappe-aux-defenses-Golden-SAML.jpg\" alt=\"Attaque SAML argent\u00e9e\" border=\"0\" data-original-height=\"902\" data-original-width=\"1536\" title=\"Attaque SAML argent\u00e9e\"\/><\/a><\/div>\n<p>La derni\u00e8re approche est une variante de Golden SAML qui fonctionne avec un fournisseur d&#8217;identit\u00e9 (IdP) tel que Microsoft Entra ID (anciennement Azure Active Directory) et ne n\u00e9cessite pas d&#8217;acc\u00e8s aux services de f\u00e9d\u00e9ration Active Directory (<a rel=\"nofollow noopener\" href=\"https:\/\/learn.microsoft.com\/en-us\/windows-server\/identity\/ad-fs\/ad-fs-overview\" target=\"_blank\">ADFS<\/a>).  Il a \u00e9t\u00e9 \u00e9valu\u00e9 comme une menace de gravit\u00e9 mod\u00e9r\u00e9e pour les organisations.<\/p>\n<p>&#8220;Dans Entra ID, Microsoft fournit un certificat auto-sign\u00e9 pour la signature des r\u00e9ponses SAML&#8221;, ont indiqu\u00e9 les chercheurs.  \u00ab Alternativement, les organisations peuvent choisir d&#8217;utiliser un certificat g\u00e9n\u00e9r\u00e9 en externe, comme ceux d&#8217;Okta. Cependant, cette option introduit un risque de s\u00e9curit\u00e9.<\/p>\n<p>&#8220;Tout attaquant qui obtient la cl\u00e9 priv\u00e9e d&#8217;un certificat g\u00e9n\u00e9r\u00e9 en externe peut falsifier n&#8217;importe quelle r\u00e9ponse SAML de son choix et signer cette r\u00e9ponse avec la m\u00eame cl\u00e9 priv\u00e9e que celle d\u00e9tenue par Entra ID. Avec ce type de r\u00e9ponse SAML falsifi\u00e9e, l&#8217;attaquant peut alors acc\u00e9der \u00e0 l&#8217;application &#8211; comme n&#8217;importe quel utilisateur.&#8221;<\/p>\n<p>Suite \u00e0 une divulgation responsable \u00e0 Microsoft le 2 janvier 2024, la soci\u00e9t\u00e9 a d\u00e9clar\u00e9 que le probl\u00e8me ne r\u00e9pondait pas \u00e0 ses exigences en mati\u00e8re de r\u00e9paration imm\u00e9diate, mais a indiqu\u00e9 qu&#8217;elle prendrait les mesures appropri\u00e9es n\u00e9cessaires pour prot\u00e9ger les clients.<\/p>\n<div class=\"check_two clear bobbob\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/tcepdHrZ\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/02\/Le-logiciel-malveillant-Bumblebee-revient-avec-de-nouvelles-astuces-ciblant.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Bien qu&#8217;il n&#8217;y ait aucune preuve que Silver SAML ait \u00e9t\u00e9 exploit\u00e9 \u00e0 l&#8217;\u00e9tat sauvage, les organisations sont tenues d&#8217;utiliser uniquement des certificats auto-sign\u00e9s Entra ID \u00e0 des fins de signature SAML.  Semperis a \u00e9galement mis \u00e0 disposition une preuve de concept (PoC) baptis\u00e9e <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/Semperis\/SilverSamlForger\" target=\"_blank\">ArgentSAMLForger<\/a> pour cr\u00e9er des r\u00e9ponses SAML personnalis\u00e9es.<\/p>\n<p>&#8220;Les organisations peuvent surveiller les journaux d&#8217;audit Entra ID pour d\u00e9tecter les modifications apport\u00e9es \u00e0 PreferredTokenSigningKeyThumbprint sous ApplicationManagement&#8221;, ont d\u00e9clar\u00e9 les chercheurs.<\/p>\n<p>&#8220;Vous devrez corr\u00e9ler ces \u00e9v\u00e9nements avec les \u00e9v\u00e9nements d&#8217;identification d&#8217;ajout du principal de service qui se rapportent au principal de service. La rotation des certificats expir\u00e9s est un processus courant, vous devrez donc d\u00e9terminer si les \u00e9v\u00e9nements d&#8217;audit sont l\u00e9gitimes. Mettre en \u0153uvre des processus de contr\u00f4le des modifications pour documenter la rotation peut aider \u00e0 minimiser la confusion lors des \u00e9v\u00e9nements de rotation.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/02\/new-silver-saml-attack-evades-golden.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80229 f\u00e9vrier 2024\ue804R\u00e9dactionIntelligence sur les menaces \/ Cybermenaces Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9voil\u00e9 une nouvelle technique d&#8217;attaque appel\u00e9e Argent SAML cela peut r\u00e9ussir m\u00eame dans les cas o\u00f9 des mesures d\u2019att\u00e9nuation ont \u00e9t\u00e9 appliqu\u00e9es contre les attaques Golden SAML. Silver SAML &#8220;permet d&#8217;exploiter SAML pour lancer des attaques \u00e0 partir d&#8217;un fournisseur d&#8217;identit\u00e9 comme [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1172295,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,1933,507,4168,4165,4161,200267,429,36669,37726,13707,6112,4159,4171,65,200271,200268,197,200269,200270,232526,128318,4172,4169,3400,5046,4166,4164],"class_list":["post-1172294","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-attaque","tag-aux","tag-comment-pirater","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-dans","tag-defenses","tag-didentite","tag-echappe","tag-golden","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-les","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-sur-la-cybersecurite","tag-nouvelle","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-saml","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-silver","tag-systemes","tag-violation-de-donnees","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1172294","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1172294"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1172294\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1172295"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1172294"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1172294"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1172294"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}