Home » Le News di Securitylab » Sicurezza Informatica » Attacchi OAuth cloud aziendali
La transizione verso gli ambienti SaaS ha cambiato radicalmente i vettori d’attacco delle organizzazioni. Le rilevazioni di sicurezza dell’ultima settimana mostrano una diffusione senza precedenti degli attacchi OAuth cloud aziendali, una tecnica nota come Consent Phishing o Illicit Consent Granting. Anziché sottrarre le password dei dipendenti o forzare i codici MFA, i cybercriminali spingono gli utenti ad autorizzare applicazioni terze apparentemente innocue, concedendo loro permessi di lettura e scrittura ad ampio raggio sulle risorse aziendali.
Questo metodo permette agli aggressori di stabilire una presenza invisibile e persistente nei sistemi cloud d’impresa, sfuggendo ai tradizionali controlli di sicurezza basati sull’IP o sul cambio di password.
Il successo degli attacchi OAuth cloud aziendali sfrutta il meccanismo standard di condivisione delle autorizzazioni nativo delle piattaforme cloud moderne.
L’inganno dell’applicazione malevola: L’utente riceve un’e-mail o un messaggio che richiede l’integrazione di un’app (ad esempio un finto strumento di gestione documenti o di videoconferenza). Cliccando sul link, viene mostrata una vera schermata di login ufficiale di Microsoft o Google.
Cessione dei Token di Accesso: Accettando la richiesta di autorizzazione, l’utente concede all’applicazione integrata permessi critici come Mail.Read, Files.ReadWrite.All o Offline_Access. L’aggressore riceve un refresh token valido.
Persistenza Indipendente dalla Credenziale: Anche se l’utente modifica la propria password o attiva una nuova procedura di autenticazione a due fattori, il token OAuth rimane valido e l’applicazione malevola continua ad accedere ai dati in background.
Per approfondire gli standard internazionali relativi al monitoraggio delle integrazioni applicative e delle identità federate, è possibile consultare le linee guida CISA sulla sicurezza dell’identità cloud.
Argine l’impatto degli attacchi OAuth cloud aziendali richiede un cambio di configurazione nelle impostazioni predefinite dei servizi cloud aziendali.
Disabilitare la funzionalità che consente agli utenti finali di autorizzare autonomamente applicazioni di terze parti che richiedono permessi avanzati. Implementare un flusso di approvazione gestito dagli amministratori IT (Admin Consent Workflow).
Effettuare scansioni automatiche e periodiche dell’elenco delle applicazioni aziendali registrate nel tenant, revocando immediatamente i consensi concessi ad app non utilizzate, obsolete o sprovviste di verifica del publisher.
Configurare regole di accesso condizionale per limitare le chiamate API provenienti da applicazioni non aziendali o da posizioni geografiche anomale, riducendo il rischio di esfiltrazione silente dei file.
La visibilità sull’ecosistema cloud è il requisito fondamentale per prevenire la fuga di informazioni riservate. Per mettere in sicurezza i tuoi ambienti SaaS e analizzare i permessi concessi alle applicazioni, scopri i nostri servizi di Cloud Security e Identity Audit.
Gli attacchi OAuth cloud aziendali dimostrano come la protezione delle identità digitali non possa fermarsi alla sola gestione delle password. Governare con precisione l’ecosistema delle applicazioni collegate al tenant è il solo modo per impedire che terze parti non autorizzate accedano al patrimonio informativo dell’azienda.
Securitylab.services - Gestionale Toscana Srl - P.Iva - 02180370971 - Tutti i diritti riservati
"Utilizziamo cookie e tecnologie simili per garantire il corretto funzionamento del sito e analizzare il traffico in sicurezza. Puoi personalizzare o revocare il tuo consenso in qualsiasi momento