Hindi nag-e-expire ang mga OAuth token kapag umaalis ang mga empleyado, nagbabago ng password, o nagiging hindi gumagana ang mga app. Kailangang maunawaan ng iyong security program ang panganib na ito at alisin ang mga hindi kailangan at inabandunang entitlement sa lalong madaling panahon.
Isipin ang isang ekstrang susi. Ibinigay mo ito sa isang kontratista anim na buwan na ang nakakaraan para maayos nila ang iyong HVAC. Tapos na ang trabaho. Umalis na ang kontratista. Pero gumagana pa rin ang susi, at hindi mo na ito hiniling na ibalik. Iyan ang halos nangyayari tuwing may isang tao sa iyong kumpanya na nagkokonekta ng isang third-party app sa Google Workspace o Microsoft 365 gamit ang OAuth. Ang mga digital key ay ginagawa ng iyong mga empleyado. Hindi ito nag-e-expire, at sa karamihan ng mga organisasyon, walang sumusubaybay sa mga ito, sumusuri sa mga ito, o nag-aalis sa mga ito kapag hindi na kailangan!
OAuth ay ang sistema sa likod ng mga button na “Connect with Google” at “Allow access” na kini-click ng iyong team araw-araw. Pinapayagan nito ang mga app na basahin ang iyong kalendaryo, magpadala ng mga email para sa iyo, o kumuha ng data mula sa iyong cloud storage, lahat nang hindi ibinabahagi ang iyong aktwal na password. Maganda pakinggan iyon. Ang problema ay ang access token na ginagawa nito ay nananatili kahit matagal mo nang nakalimutan na ang app. Hindi ito makakansela kapag umalis ang isang empleyado. Hindi ito nagre-reset kapag may nagpalit ng kanilang password. Ang iyong multi-factor authentication ay walang ginagawa para pigilan ang isang attacker na mayroon nang valid token.
Pananaliksik mula sa Seguridad sa Materyal natuklasan na 80% ng mga pinuno ng seguridad ang itinuturing na kritikal o makabuluhang panganib ang mga hindi pinamamahalaang OAuth grant. Mataas na ang bilang na iyon sa loob ng maraming taon. Gayunpaman, maaaring hindi ang kamalayan ang pangunahing isyu rito, ang pagpapagaan ng banta na ito is.
45% walang ginagawa ang mga organisasyon para subaybayan ang mga grant ng OAuth nang malawakan
33% umasa sa manu-manong pagsubaybay tulad ng mga spreadsheet at ad hoc na mga pagsusuri
Ang isang spreadsheet na nagsasabi sa iyo kung aling mga app ang may access ay hindi katulad ng pag-alam kung ano ang ginagawa ng mga app na iyon gamit ang access na iyon. Ang isa ay isang listahan. Ang isa naman ay seguridad. Sa ngayon, karamihan sa mga team ay mayroon lamang ng listahan.
Noong 2024 at 2025, isang threat actor na kilala bilang UNC6395 (sinusubaybayan ng Palo Alto Unit 42) ang gumamit ng mga ninakaw na OAuth refresh token mula sa Drift, isang sales engagement platform, upang ma-access ang mga Salesforce environment ng mahigit 700 organisasyon. May mga lehitimong koneksyon ng OAuth ang Drift sa mga Salesforce account na iyon. Nakuha ng attacker ang mga token na iyon, malamang sa pamamagitan ng mga naunang phishing attack, at dumiretso papasok sa pintuan.
Ano ang Naging Napakabisa ng Pag-atakeng Ito
Walang mukhang kahina-hinala. Balido ang mga token. Pinagkakatiwalaan ang app. Hindi nangyari ang pag-login dahil hindi talaga nag-log in ang attacker. Nagpakita sila ng isang umiiral na token na nabigyan na ng pahintulot na gamitin ng Drift. Walang papel ang MFA dahil walang inilagay na password. Nang makapasok na, kumuha ang UNC6395 ng data at hinanap ito para sa mga kredensyal tulad ng mga AWS key, Snowflake token, at password. Nahuli ang Cloudflare, PagerDuty, at dose-dosenang iba pa dito.
Ang mahalaga ay hindi masamang app ang Drift. Ang mahalaga ay ang isang mapagkakatiwalaang app habang ini-install ay maaaring maging mapanganib sa kalaunan kung manakaw ang mga kredensyal nito. Kailangang bantayan ng iyong mga security tool kung ano ang ginagawa ng mga konektadong app sa paglipas ng panahon, hindi lamang kung anong mga pahintulot ang hiniling nila sa unang araw pa lamang.
Karamihan sa mga tool sa seguridad ng OAuth ay ginagawa ang kanilang trabaho sa sandaling nakakonekta ang isang app. Sinusuri nila kung ang mga pahintulot na hinihiling ay tila labis-labis. Nagfa-flag sila ng mga app mula sa mga hindi kilalang vendor. Tunay na kapaki-pakinabang iyon, at dapat mo itong gawin. Ngunit hindi ito sapat nang mag-isa.
Ang isang kilalang at mapagkakatiwalaang app na may makatwirang mga pahintulot ay madaling makakapasa sa mga pagsusuring iyon. Kung ang mga kredensyal ng app na iyon ay manakaw pagkalipas ng anim na buwan, walang makikitang epekto ang iyong pagsusuri sa oras ng pag-install. Dumating ang panganib pagkatapos ng pangyayari.
Noong dinisenyo ang OAuth, ang karaniwang gamit ay isang maliit na bilang ng mga app na inaprubahan ng IT na may limitadong access sa mga nakabahaging kalendaryo. Madali lang naman itong mapapamahalaan. Ngayon, bawat empleyado ay nakapag-iisa na nagkokonekta ng mga AI tool, note-taking app, automation platform, at productivity add-on sa kanilang mga work account. Ang bawat koneksyon ay lumilikha ng isang token. Wala sa mga token na iyon ang awtomatikong nag-e-expire. Karamihan sa mga organisasyon ay hindi alam kung ilan ang mayroon sila.
Habang nagiging pamantayan ang mga AI tool sa lugar ng trabaho, tataas din ang bilang ng mga koneksyon ng OAuth sa iyong kapaligiran. Hindi makatotohanan ang ganap na pagharang sa mga empleyado sa paggamit ng mga AI tool, at hindi nito mapipigilan ang Drift attack dahil nagsimula ito sa isang mapagkakatiwalaan at aprubadong integrasyon.
Magsimula sa pamamagitan ng pagkuha ng listahan ng bawat OAuth app na nakakonekta sa iyong Google Workspace o Microsoft 365 environment. Ang parehong platform ay nagbibigay-daan sa mga admin na gawin ito nang walang anumang third-party na tool. Maghanap ng mga app na hindi mo kilala, mga app na nakakonekta sa mga account ng mga taong umalis na, at mga app na may napakalawak na pahintulot tulad ng "basahin ang lahat ng mail" o "i-access ang lahat ng file." Iyon ang mga una mong prayoridad na suriin at bawiin.
Mula roon, ugaliing suriin ang mga grant ng OAuth kada quarter. Mas mabilis itong aabutin kaysa sa inaakala mo kapag natapos mo na ang unang paglilinis, at mapipigilan nito ang listahan na maging hindi na naman makontrol. Kapag umalis na ang mga empleyado, isama ang pagbawi ng OAuth sa iyong checklist para sa offboarding kasama ng mga pag-reset ng password at pag-deactivate ng account.
Ang Iyong Hakbang sa Pagkilos sa CyberHoot
Ngayong linggo, mag-log in sa iyong Google Admin Console o Microsoft Entra portal at kunin ang iyong listahan ng mga konektadong third-party app. Bilangin ang mga ito. Malamang na magugulat ka. Piliin ang lima na mukhang hindi pamilyar at suriin kung ano ang kanilang naa-access. Bawiin ang anumang hindi nabibilang. Ang isang aksyon na iyon ay ginagawang mas ligtas ang iyong organisasyon ngayon. Mag-high!
admin.google.com → Users → [User] → Security → Connected Applications
learn.microsoft.com/en-us/entra/identity/enterprise-apps/manage-application-permissions
Tuklasin at ibahagi ang pinakabagong mga uso sa cybersecurity, mga tip at pinakamahusay na kagawian – kasama ng mga bagong banta na dapat abangan.
Naghanap ang mga mananaliksik ng pekeng photo upscaler at nakahanap ng isang bagay na hindi pangkaraniwan: isang ransomware kit at isang AI model...
Magbasa nang higit pa
Sa loob ng apat na taon, iginiit din ng CyberHoot ang parehong bagay sa blog nito: ang mga password ay pangunahing kahinaan. Ginagamit muli ang mga ito,...
Magbasa nang higit pa
Nagsimula ang 2026 FIFA World Cup noong Hunyo 11 sa buong Estados Unidos, Canada, at Mexico. Anim na milyong tagahanga...
Magbasa nang higit paMas matalas ang mata sa mga panganib ng tao, gamit ang positibong diskarte na nakakatalo sa tradisyonal na pagsubok sa phish.
