مقدمه
یک تکنیک جدید و خطرناک به نام OAuth Client ID Spoofing توسط حداقل دو گروه هکری در حال استفاده برای حملات ابری شناسایی شده است. این متد به مهاجمان اجازه میدهد تا بدون ایجاد هیچگونه هشدار ورود در سیستمهای نظارتی، هویت و دسترسیهای کاربران در Microsoft Entra ID را اعتبارسنجی کنند.
جزئیات فنی
در این روش، مهاجم با جعل شناسه کلاینت (Client ID) در پروتکل OAuth، درخواستهای مخربی ارسال میکند که سیستم آن را به عنوان یک فعالیت عادی شناسایی میکند. از آنجایی که این حملات باعث ایجاد رویداد «ورود موفق» نمیشوند، تیمهای امنیت شبکه هیچ هشداری دریافت نمیکنند و مهاجم میتواند به راحتی اطلاعات کاربری سرقت شده را تست و تأیید کند.
تحلیل و تأثیر
توانایی دور زدن تلهمتری و سیستمهای نظارتی، قدرت این حملات را دوچندان کرده است. این یعنی مهاجمان میتوانند ماهها در سیستمهای ابری مخفی بمانند و بدون اینکه شناسایی شوند، لیست کاربران هدف خود را برای حملات بعدی پالایش کنند.
نتیجهگیری
سازمانها باید رویکردهای نظارتی خود را تغییر دهند و به دنبال الگوهای رفتاری مشکوک در سطح API باشند، نه فقط ورودیهای معمول. استفاده از مدلهای Zero Trust در اینجا بیش از هر زمان دیگری ضروری است.