Tokeny OAuth nevyprší, když zaměstnanci odejdou, hesla se změní nebo se aplikace stanou nefunkčními. Váš bezpečnostní program musí toto riziko pochopit a co nejdříve odstranit nepotřebná a opuštěná oprávnění.
Představte si náhradní klíč. Před šesti měsíci jste ho dali dodavateli, aby vám opravil vytápění, větrání a klimatizaci. Práce je hotová. Dodavatel odešel. Ale klíč stále funguje a vy jste si ho nikdy nepožádali zpět. To se víceméně stane pokaždé, když někdo ve vaší firmě připojí aplikaci třetí strany k Google Workspace nebo Microsoft 365 pomocí OAuth. Digitální klíče vytvářejí vaši zaměstnanci. Jejich platnost nevyprší a ve většině organizací je nikdo nesleduje, nekontroluje ani neodstraňuje, když už je nepotřebuje!
OAuth je systém, který stojí za tlačítky „Spojit se s Googlem“ a „Povolit přístup“, na která váš tým denně kliká. Umožňuje aplikacím číst váš kalendář, odesílat e-maily vaším jménem nebo stahovat data z vašeho cloudového úložiště, to vše bez sdílení vašeho skutečného hesla. To zní skvěle. Háček je v tom, že přístupový token, který vytvoří, vám zůstane v paměti dlouho poté, co zapomenete, že aplikace existuje. Nezruší se, když zaměstnanec odejde. Neresetuje se, když si někdo změní heslo. Vaše vícefaktorové ověřování nijak nezastaví útočníka, který již má platný token.
Výzkum od Materiální zabezpečení zjistili, že 80 % bezpečnostních lídrů považuje nespravované granty OAuth za kritické nebo významné riziko. Toto číslo je již léta vysoké. Povědomí o problému však nemusí být hlavním problémem, zmírnění této hrozby is.
45% organizace nedělají nic pro monitorování udělení OAuth ve velkém měřítku
33% spoléhají se na manuální sledování, jako jsou tabulky a ad hoc kontroly
Tabulka, která vám říká, které aplikace mají přístup, není totéž jako vědět, co tyto aplikace s tímto přístupem dělají. První je seznam. Druhým je zabezpečení. V současné době má většina týmů pouze tento seznam.
V letech 2024 a 2025 útočník známý jako UNC6395 (sledovaný jednotkou Palo Alto Unit 42) použil ukradené tokeny OAuth pro obnovení z platformy Drift, která se zaměřuje na prodej, k přístupu do prostředí Salesforce více než 700 organizací. Drift měl legitimní připojení OAuth k těmto účtům Salesforce. Útočník se těchto tokenů zmocnil, pravděpodobně prostřednictvím dřívějších phishingových útoků, a vnikl přímo dovnitř.
Co učinilo tento útok tak účinným
Nic nevypadalo podezřele. Tokeny byly platné. Aplikace byla důvěryhodná. K přihlášení vůbec nedošlo, protože se útočník vůbec nepřihlásil. Předložil existující token, k jehož použití již Drift dostal oprávnění. MFA v tom nehrál žádnou roli, protože nebylo zadáno žádné heslo. Uvnitř UNC6395 stáhl data a prohledal je, zda neposkytl přihlašovací údaje, jako jsou klíče AWS, tokeny Snowflake a hesla. Do útoku byly zapojeny i Cloudflare, PagerDuty a desítky dalších.
Poučení z toho nevyplývá, že Drift byla špatná aplikace. Poučení z toho vyplývá, že důvěryhodná aplikace se při instalaci může později stát rizikovou, pokud jsou její přihlašovací údaje odcizeny. Vaše bezpečnostní nástroje musí sledovat, co připojené aplikace dělají v průběhu času, nejen jaká oprávnění si vyžádaly první den.
Většina bezpečnostních nástrojů OAuth pracuje v okamžiku připojení aplikace. Kontrolují, zda se požadovaná oprávnění zdají být nadměrná. Označují aplikace od neznámých dodavatelů. To je skutečně užitečné a měli byste to dělat. Ale samo o sobě to nestačí.
Známá a důvěryhodná aplikace s přiměřenými oprávněními by těmito kontrolami snadno prošla. Pokud by přihlašovací údaje této aplikace byly ukradeny o šest měsíců později, vaše kontrola při instalaci nic neodhalí. Riziko přišlo až poté.
Když byl OAuth navržen, typickým případem použití byl omezený přístup malého počtu aplikací schválených IT oddělením ke sdíleným kalendářům. To byla zvládnutelná situace. Dnes si každý zaměstnanec nezávisle připojuje nástroje umělé inteligence, aplikace pro psaní poznámek, automatizační platformy a doplňky produktivity ke svým pracovním účtům. Každé připojení vytváří token. Žádný z těchto tokenů automaticky nevyprší. Většina organizací neví, kolik jich má.
S tím, jak se nástroje umělé inteligence stávají standardem na pracovišti, bude růst počet připojení OAuth ve vašem prostředí. Úplné blokování používání nástrojů umělé inteligence zaměstnanci není realistické a stejně by to nezastavilo útok Drift, protože ten začal důvěryhodnou a schválenou integrací.
Začněte tím, že si vyberete seznam všech aplikací OAuth připojených k vašemu prostředí Google Workspace nebo Microsoft 365. Obě platformy umožňují administrátorům provádět tyto akce bez použití nástrojů třetích stran. Hledejte aplikace, které nepoznáváte, aplikace propojené s účty lidí, kteří váš účet odešli, a aplikace s velmi širokými oprávněními, jako je „číst veškerou poštu“ nebo „přístup ke všem souborům“. To jsou vaše první priority, které je třeba zkontrolovat a zrušit.
Od té chvíle si vytvořte zvyk čtvrtletně kontrolovat udělení OAuth. Jakmile provedete počáteční vyčištění, zabere to méně času, než si myslíte, a zabráníte tak tomu, aby se seznam znovu vymkl kontrole. Když zaměstnanci odejdou, zahrňte zrušení OAuth do svého kontrolního seznamu pro odchod spolu s resetováním hesla a deaktivací účtu.
Váš krok v CyberHootu
Tento týden se přihlaste do konzole Google Admin Console nebo na portál Microsoft Entra a vyhledejte seznam připojených aplikací třetích stran. Spočítejte je. Pravděpodobně budete překvapeni. Vyberte pět aplikací, které vám připadají nejméně povědomé, a zkontrolujte, k čemu mají přístup. Zrušte přístup těm, které sem nepatří. Tato jediná akce dnes vaši organizaci výrazně zabezpečí. Do toho!
admin.google.com → Users → [User] → Security → Connected Applications
learn.microsoft.com/en-us/entra/identity/enterprise-apps/manage-application-permissions
Objevte a sdílejte nejnovější trendy, tipy a osvědčené postupy v oblasti kybernetické bezpečnosti – a také nové hrozby, na které si dát pozor.
Výzkumníci hledali falešný nástroj pro zvýšení rozlišení fotografií a našli něco podivnějšího: ransomwarovou sadu, model umělé inteligence...
Více informací
CyberHoot na svém blogu čtyři roky tvrdí totéž: hesla jsou hlavním slabým článkem. Používají se opakovaně,...
Více informací
Mistrovství světa ve fotbale FIFA 2026 odstartovalo 11. června ve Spojených státech, Kanadě a Mexiku. Šest milionů fanoušků...
Více informacíZískejte bystřejší pohled na lidská rizika s pozitivním přístupem, který překonává tradiční phishingové testování.
