{"id":841383,"date":"2023-07-21T15:17:36","date_gmt":"2023-07-21T17:17:36","guid":{"rendered":"https:\/\/teknomers.com\/fr\/la-technique-de-forgeage-de-jetons-azure-ad-dans-microsoft-attack-setend-au-dela-doutlook-rapporte-wiz\/"},"modified":"2023-07-21T15:17:36","modified_gmt":"2023-07-21T17:17:36","slug":"la-technique-de-forgeage-de-jetons-azure-ad-dans-microsoft-attack-setend-au-dela-doutlook-rapporte-wiz","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/la-technique-de-forgeage-de-jetons-azure-ad-dans-microsoft-attack-setend-au-dela-doutlook-rapporte-wiz\/","title":{"rendered":"La technique de forgeage de jetons Azure AD dans Microsoft Attack s&#8217;\u00e9tend au-del\u00e0 d&#8217;Outlook, rapporte Wiz"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">21 juil. 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">THN<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 des e-mails \/ Cyberattaque<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEjGsPoSyu2HG3abZ2cWch2qqjzVmIy0ogJ_rX9N6xzPnHO5gUW5dPfzzoMvGcPLAavXQblFhTdw2XsICn6ijvuSLxMKJZWM95kwIglqsa7ZDR8XOLercqMjaMHBwAgH4Zb1D2sVg--F5nAugYc8wBEw6p90EFCycyOLFSeRJLh_m7dHSiBTZALwk0TiRhWJ\/s728-e3650\/ms.jpg\" alt=\"Azure Active Directory\" border=\"0\" data-original-height=\"380\" data-original-width=\"728\" title=\"Azure Active Directory\"\/><\/div>\n<p>La r\u00e9cente attaque contre l&#8217;infrastructure de messagerie de Microsoft par un acteur d&#8217;\u00c9tat-nation chinois appel\u00e9 Storm-0558 aurait une port\u00e9e plus large qu&#8217;on ne le pensait auparavant.<\/p>\n<p>Selon la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud Wiz, la cl\u00e9 de signature client inactive du compte Microsoft (MSA) utilis\u00e9e pour falsifier les jetons Azure Active Directory (Azure AD ou AAD) pour obtenir un acc\u00e8s illicite \u00e0 Outlook Web Access (OWA) et \u00e0 Outlook.com aurait \u00e9galement pu permettre \u00e0 l&#8217;adversaire de falsifier des jetons d&#8217;acc\u00e8s pour divers types d&#8217;applications Azure AD.<\/p>\n<p>Ce <a rel=\"nofollow noopener\" href=\"https:\/\/www.wiz.io\/blog\/storm-0558-compromised-microsoft-key-enables-authentication-of-countless-micr\" target=\"_blank\">comprend<\/a> chaque application prenant en charge l&#8217;authentification de compte personnel, telle que OneDrive, SharePoint et Teams ;  les applications des clients qui prennent en charge la \u00ab\u00a0fonctionnalit\u00e9 de connexion avec Microsoft\u00a0\u00bb et les applications multi-locataires dans certaines conditions.<\/p>\n<p>&#8220;Tout dans le monde de Microsoft utilise les jetons d&#8217;authentification Azure Active Directory pour l&#8217;acc\u00e8s&#8221;, a d\u00e9clar\u00e9 Ami Luttwak, directeur de la technologie et co-fondateur de Wiz, dans un communiqu\u00e9.  &#8220;Un attaquant avec une cl\u00e9 de signature AAD est l&#8217;attaquant le plus puissant que vous puissiez imaginer, car il peut acc\u00e9der \u00e0 presque n&#8217;importe quelle application &#8211; comme n&#8217;importe quel utilisateur. Il s&#8217;agit d&#8217;une superpuissance de &#8220;changement de forme&#8221;.<\/p>\n<section class=\"check_two clear badbox\"><center class=\"cf\"> <\/center><\/section>\n<p>Microsoft, la semaine derni\u00e8re, a r\u00e9v\u00e9l\u00e9 que la technique de forgeage de jetons \u00e9tait exploit\u00e9e par Storm-0558 pour extraire des donn\u00e9es non classifi\u00e9es des bo\u00eetes aux lettres des victimes, mais les contours exacts de la campagne de cyberespionnage restent inconnus.<\/p>\n<p>Le fabricant de Windows a d\u00e9clar\u00e9 qu&#8217;il enqu\u00eatait toujours sur la mani\u00e8re dont l&#8217;adversaire avait r\u00e9ussi \u00e0 acqu\u00e9rir la cl\u00e9 de signature du consommateur MSA.  Mais on ne sait pas si la cl\u00e9 a fonctionn\u00e9 comme une sorte de cl\u00e9 principale pour d\u00e9verrouiller l&#8217;acc\u00e8s aux donn\u00e9es appartenant \u00e0 pr\u00e8s de deux douzaines d&#8217;organisations.<\/p>\n<p>L&#8217;analyse de Wiz comble certains des vides, la soci\u00e9t\u00e9 d\u00e9couvrant que &#8220;toutes les applications de compte personnel Azure v2.0 d\u00e9pendent d&#8217;une liste de <a rel=\"nofollow noopener\" href=\"https:\/\/login.microsoftonline.com\/consumers\/discovery\/v2.0\/keys\" target=\"_blank\">8 cl\u00e9s publiques<\/a>et toutes les applications Azure mutualis\u00e9es v2.0 avec un compte Microsoft activ\u00e9 d\u00e9pendent d&#8217;une liste de <a rel=\"nofollow noopener\" href=\"https:\/\/login.microsoftonline.com\/common\/discovery\/v2.0\/keys\" target=\"_blank\">7 cl\u00e9s publiques<\/a>.&#8221;<\/p>\n<div class=\"separator\" style=\"clear: both;\"><img decoding=\"async\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEghUDgoU-VKCs9ViiHpRNmx3Upb_pPJtFJCdNWm0TwxGOyEsxJ4ZGEXJWoahYOjL2_5PjzsadjnIZ1L3Jw87COYyBVCMMLrJRFbklaaZFK4pdP3L6bDS-4VasUlVvCClB0DwJiO2li7_HgT5sUVWiJXXKCTGHz3wliFOvdqdzquUfvZMuYDw8dI-TnGFxVn\/s728-e3650\/wiz.jpg\" alt=\"Azure Active Directory\" border=\"0\" data-original-height=\"422\" data-original-width=\"728\" title=\"Azure Active Directory\"\/><\/div>\n<p>Il a en outre constat\u00e9 que Microsoft avait remplac\u00e9 l&#8217;une des cl\u00e9s publiques r\u00e9pertori\u00e9es (empreinte\u00a0: &#8220;d4b4cccda9228624656bff33d8110955779632aa&#8221;) qui \u00e9tait pr\u00e9sente. <a rel=\"nofollow noopener\" href=\"https:\/\/web.archive.org\/web\/20160801114452\/https:\/login.microsoftonline.com\/common\/discovery\/v2.0\/keys\" target=\"_blank\">depuis au moins 2016<\/a> entre le 27 juin 2023 et le 5 juillet 2023, \u00e0 peu pr\u00e8s \u00e0 la m\u00eame p\u00e9riode, la soci\u00e9t\u00e9 a d\u00e9clar\u00e9 avoir r\u00e9voqu\u00e9 la cl\u00e9 MSA.<\/p>\n<p>&#8220;Cela nous a amen\u00e9s \u00e0 croire que bien que la cl\u00e9 compromise acquise par Storm-0558 \u00e9tait une cl\u00e9 priv\u00e9e con\u00e7ue pour le locataire MSA de Microsoft dans Azure, elle \u00e9tait \u00e9galement capable de signer des jetons OpenID v2.0 pour plusieurs types d&#8217;applications Azure Active Directory&#8221;, a d\u00e9clar\u00e9 Wiz.<\/p>\n<section class=\"check_two_webinar clear badbox\"><span class=\"wn-label\">WEBINAIRE \u00c0 VENIR<\/span><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-head\"><\/p>\n<p>Bouclier contre les menaces internes\u00a0: ma\u00eetriser la gestion de la posture de s\u00e9curit\u00e9 SaaS<\/p>\n<p><\/a><\/p>\n<p class=\"wn-description\">Inquiet des menaces internes ?  Nous avons ce qu&#8217;il vous faut!  Rejoignez ce webinaire pour explorer les strat\u00e9gies pratiques et les secrets de la s\u00e9curit\u00e9 proactive avec la gestion de la posture de s\u00e9curit\u00e9 SaaS.<\/p>\n<p><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/I26t1VFD\" target=\"_blank\" class=\"wn-button\">Joignez aujourd&#8217;hui<\/a><\/section>\n<p>&#8220;Storm-0558 a apparemment r\u00e9ussi \u00e0 obtenir l&#8217;acc\u00e8s \u00e0 l&#8217;une des nombreuses cl\u00e9s destin\u00e9es \u00e0 la signature et \u00e0 la v\u00e9rification des jetons d&#8217;acc\u00e8s AAD. La cl\u00e9 compromise a \u00e9t\u00e9 approuv\u00e9e pour signer n&#8217;importe quel jeton d&#8217;acc\u00e8s OpenID v2.0 pour les comptes personnels et les applications AAD \u00e0 public mixte (multi-tenant ou compte personnel).&#8221;<\/p>\n<p>Cela signifie effectivement qu&#8217;il pourrait th\u00e9oriquement permettre \u00e0 des acteurs malveillants de falsifier des jetons d&#8217;acc\u00e8s \u00e0 utiliser par n&#8217;importe quelle application qui d\u00e9pend de la plate-forme d&#8217;identit\u00e9 Azure.<\/p>\n<p>Pire encore, la cl\u00e9 priv\u00e9e acquise aurait pu \u00eatre militaris\u00e9e pour forger des jetons afin de s&#8217;authentifier en tant qu&#8217;utilisateur d&#8217;une application affect\u00e9e qui fait confiance aux certificats d&#8217;audience mixte et de comptes personnels de Microsoft OpenID v2.0.<\/p>\n<p>&#8220;Les cl\u00e9s de signature du fournisseur d&#8217;identit\u00e9 sont probablement les secrets les plus puissants du monde moderne&#8221;, a d\u00e9clar\u00e9 Shir Tamari, chercheur en s\u00e9curit\u00e9 chez Wiz.  &#8220;Avec les cl\u00e9s du fournisseur d&#8217;identit\u00e9, on peut obtenir un acc\u00e8s imm\u00e9diat \u00e0 tout, n&#8217;importe quelle bo\u00eete de messagerie, service de fichiers ou compte cloud.&#8221;<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/07\/azure-ad-token-forging-technique-in.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80221 juil. 2023\ue804THNS\u00e9curit\u00e9 des e-mails \/ Cyberattaque La r\u00e9cente attaque contre l&#8217;infrastructure de messagerie de Microsoft par un acteur d&#8217;\u00c9tat-nation chinois appel\u00e9 Storm-0558 aurait une port\u00e9e plus large qu&#8217;on ne le pensait auparavant. Selon la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud Wiz, la cl\u00e9 de signature client inactive du compte Microsoft (MSA) utilis\u00e9e pour falsifier les jetons [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[4270,11564,21082,4168,4158,4165,4161,429,153867,175097,50440,4157,4159,4171,4170,4167,8362,4160,4163,4162,38,4172,4169,8176,8458,4166,4164,175098],"class_list":["post-841383","post","type-post","status-publish","format-standard","hentry","category-technologie","tag-attack","tag-audela","tag-azure","tag-comment-pirater","tag-cyber-actualites","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-dans","tag-doutlook","tag-forgeage","tag-jetons","tag-lactualite-de-la-cybersecurite","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-la-securite-des-informations","tag-logiciel-malveillant-de-ransomware","tag-microsoft","tag-mises-a-jour-de-la-cybersecurite","tag-nouvelles-de-piratage","tag-nouvelles-de-pirates","tag-rapporte","tag-securite-informatique","tag-securite-internet","tag-setend","tag-technique","tag-violation-de-donnees","tag-vulnerabilite-logicielle","tag-wiz"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/841383","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=841383"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/841383\/revisions"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=841383"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=841383"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=841383"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}