Menu dostępności

AuthQuake – atak pozwalający ominąć MFA Microsoftu

AuthQuake – atak pozwalający ominąć MFA Microsoftu

Oasis Security to firma tworząca technologie w obszarze Non-Human Identity. Ujawniła w zeszłym tygodniu szczegóły ataku, który pozwolił jej badaczom na ominięcie implementacji uwierzytelniania wieloskładnikowego (MFA) od Microsoftu.

Metoda ataku została nazwana AuthQuake. Jak to w bezpieczeństwie bywa, ujawnienie szczegółów ataku zostało poprzedzone znacznie wcześniejszym zgłoszeniem luki do producenta. Microsoft otrzymał informacje pod koniec czerwca, a tymczasowa poprawka została wdrożona kilka dni później. Stała poprawka wyszła w październiku.

Według Oasis luka, którą opisano jako krytyczną, mogła umożliwić atakującym ominięcie uwierzytelniania wieloskładnikowego Microsoft i w konsekwencji uzyskanie dostępu do kont – pod warunkiem, że atakujący znał nazwę i hasło celu.

Firma zauważyła, że obejście uwierzytelniania wieloskładnikowego mogło zostać wykorzystane w celu uzyskania dostępu do wiadomości e-mail Outlook, plików OneDrive, czatów Teams i wystąpień w chmurze Azure. Jednocześnie podkreśliła fakt, że Microsoft niedawno zgłosił posiadanie ponad 400 milionów płatnych stanowisk pakietu Office 365, których omawiana podatność dotyczyła.

Oasis stwierdziło, że atak AuthQuake był niebezpieczny, ponieważ jego wykonanie zajmowało średnio tylko godzinę, nie wymagało żadnej interakcji użytkownika i nie generowało żadnych powiadomień.

Podczas korzystania z aplikacji uwierzytelniającej w celu uzyskania sześciocyfrowego kodu potrzebnego do MFA w momencie próby logowania, jedna sesja obsługuje do 10 nieudanych prób. To ograniczenie ma oczywiście zapobiec atakowi brute force.

Jednak badacze z Oasis odkryli, że atakujący może wykonać wiele prób jednocześnie, co pozwala mu stosunkowo szybko przejść przez możliwe kombinacje.

W testach specjaliści wykazali, że każdy kod MFA wygenerowany przez aplikację jest ważny przez około trzy minuty, co oznacza 3% szansy, że atakujący odgadnie prawidłową kombinację. Po upływie trzech minut atakujący mógł zainicjować kolejną sesję, a proces był powtarzany do momentu trafienia na właściwy kod. Ofiara nie widziała w tym czasie żadnych oznak ataku.

Testy wykazały, że szanse na odgadnięcie prawidłowego kodu po 24 sesjach (które łącznie trwały około 70 minut) przekroczyły 50%. W niektórych przypadkach kod był jednak odgadywany znacznie szybciej, jak pokazano na poniższym filmie prezentującym exploit w akcji.

Odnośnie do poprawki Microsoftu Oasis zauważyło:

„Chociaż szczegółowe informacje na temat zmian są poufne, możemy potwierdzić, że Microsoft wprowadził znacznie bardziej rygorystyczny limit szybkości, który zaczyna obowiązywać po kilku nieudanych próbach, a ścisły limit trwa około pół dnia”.

Popularne

Alarm dla administratorów i działów bezpieczeństwa – krytyczna luka CVE-2025-59287 w Windows Server Update Services wykorzystywana przez cyberprzestępców! Zabezpiecz się, zanim Twoja infrastruktura padnie ofiarą ataku

Alarm dla administratorów i działów bezpieczeństwa – krytyczna luka CVE-2025-59287 w Windows Server Update Services wykorzystywana przez cyberprzestępców! Zabezpiecz się, zanim Twoja infrastruktura padnie ofiarą ataku

Pojawiła się groźna luka, oznaczona jako CVE-2025-59287, pozwalająca atakującym na zdalne wykonanie kodu w systemach z rolą Windows Server Update Services („WSUS”). Co gorsza, został już udostępniony publiczny ex...
Jak poznać hasło administratora lub użytkowników logujących się do Twojego komputera?

Jak poznać hasło administratora lub użytkowników logujących się do Twojego komputera?

Jeśli masz odrobinę szczęścia lub „odpowiednie umiejętności” i potrafisz zdobyć lokalne uprawnienia administracyjne na Twoim komputerze w firmie lub zaliczasz się do grona tych szczęściarzy, którzy pracuj...
Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...
Manipulacja polityką audytu w Windows jako pierwszy krok ataku

Manipulacja polityką audytu w Windows jako pierwszy krok ataku

W systemach Windows narzędzie Auditpol.exe służy do wyświetlania i konfigurowania polityki audytu – czyli kontroli, które akcje, takie jak logowanie, użycie uprawnień, dostęp do obiektów czy zmiany pol...
Cicha persystencja – jak rosyjskie kampanie APT atakują firmy w Ukrainie. Porady dla działów bezpieczeństwa

Cicha persystencja – jak rosyjskie kampanie APT atakują firmy w Ukrainie. Porady dla działów bezpieczeństwa

W ostatnich miesiącach coraz mocniej zintensyfikowane działania cybernetyczne skierowane przez podmioty powiązane z Rosją na instytucje ukraińskie rzucają nowe światło na metody rozgrywania współczesnego konfliktu...