Les chercheurs en cybersécurité de Proofpoint viennent de percer à jour une tactique de plus en plus répandue chez les cybercriminels, qui consiste à utiliser les applications OAuth pour maintenir un accès à long terme aux environnements cloud.
Tribune – Cette technique permet de conserver un accès même après la réinitialisation des identifiants ou la mise en place d’une authentification multifactorielle (MFA).
Dans leur analyse, les chercheurs de Proofpoint démontrent comment ces applications malveillantes peuvent contourner les défenses traditionnelles et comment ce vecteur d’attaque est déjà exploité dans des campagnes réelles.
Principales conclusions :
- OAuth comme moyen de persistance : les pirates enregistrent des applications OAuth internes (de deuxième partie) qui restent fiables au sein du système.
- Contournement des contrôles de sécurité : ces applications conservent leur accès même après la réinitialisation des mots de passe ou l’application de MFA.
- Automatisation en action : Proofpoint a développé un outil de validation de concept montrant que les attaquants peuvent automatiser la création d’applications, la configuration de la portée et la collecte de tokens.
- Exemple concret : une campagne utilisant le kit de phishing Tycoon a créé une application interne pour maintenir l’accès à la boîte mail pendant plusieurs jours après la compromission.
- Comment y remédier ? : révoquez les clients secrets, supprimez les enregistrements d’applications malveillantes, surveillez en permanence les applications OAuth internes et formez les utilisateurs à signaler les demandes de consentement suspectes.
Pour les chercheurs Proofpoint :
« La valeur stratégique de cette approche réside dans son mécanisme de persistance : même si les identifiants de l’utilisateur compromis sont réinitialisés ou si l’authentification multifactorielle est appliquée, les applications OAuth malveillantes conservent leur accès autorisé. Cela crée une porte dérobée résiliente qui peut rester indétectable dans l’environnement pendant une durée indéterminée, à moins d’être spécifiquement identifiée et corrigée. »
Vous trouverez l’intégralité de l’analyse Proofpoint (en anglais) ici : https://www.proofpoint.com/us/blog/threat-insight/beyond-credentials-weaponizing-oauth-applications-persistent-cloud-access





