Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Az AI miatt nehezebb felismerni az Entra ID ellen indított támadásokat

2026. augusztus 18. 18:24Forrás: Wiz
Az AI miatt nehezebb felismerni az Entra ID ellen indított támadásokat
Kép: Wiz

Az Entra ID környezetekben egyre nehezebb lehet a gyanús eszközregisztrációk felismerése, mert a támadók AI segítségével hétköznapinak tűnő azonosítókat használhatnak. A Wiz új módszereket javasol a viselkedésalapú észlelésre, valamint a jogosulatlan eszközregisztrációk megelőzésére.

A lényeg röviden
  • Az Entra ID-környezetek csaknem hetedében történt legalább egy jogosulatlan eszközregisztráció a Wiz 90 napos vizsgálatában.
  • A támadók AI-val hétköznapinak tűnő eszközneveket és User-Agenteket hozhatnak létre.
  • A Wiz a névkonvenciók eltéréseinek és a támadási lépések sorrendjének vizsgálatát javasolja.
  • Az MFA-t megkövetelő Conditional Access szabályzat csökkentheti a kockázatot, de megszerzett token esetén nem mindig elég.
  • A Wiz Defend riasztásokat kínál a gyanús regisztrációk és az eszközkódos adathalászat több jelére.

A támadók jogosult eszközként tüntetik fel gépeiket

A Wiz 2026. augusztus 18-án közzétett elemzése szerint a támadók az Entra ID egyik alapvető működési követelményét használják ki. A Conditional Access szabályzatok gyakran csak csatlakoztatott eszközökről engedélyezik a hitelesítést, ezért a támadóknak el kell érniük, hogy saját gépük ilyen eszköznek látszódjon.

A Device Registration Service lehetővé teszi, hogy a felhasználók saját eszközeiket regisztrálják. A támadók ezt a funkciót egy áldozat személyazonosságával visszaélve használhatják, így teljesíthetik a hozzáférési szabályzat feltételeit. A Wiz egy 90 napos időszak vizsgálata alapján azt írja, hogy az Entra ID-környezetek csaknem hetedében történt legalább egy ilyen támadás.

A folyamat gyakran eszközkódos adathalászattal kezdődik. A támadó megszerzi a szükséges engedélyt, majd új eszközt regisztrál az áldozat környezetében. Ezt követően Microsoft 365-erőforrásokhoz férhet hozzá, e-maileket szivárogtathat ki, fenntarthatja jelenlétét, vagy tovább terjeszkedhet a bérlőn belül.

A korábbi jelek könnyen megváltoztathatók

A Wiz szerint a korábbi támadások közül sokban a ROADrecon nevű, nyílt forráskódú Entra-kihasználási keretrendszert használták. Az eszköz automatizálta a regisztrációt, ez pedig következetes nyomokat hagyott maga után. Ilyen jel volt például a Dsreg/10.0 (Windows 10.0.19041.928) User-Agent, valamint a DESKTOP-XXXXXXXX mintát követő eszköznév.

A Wiz szerint a DESKTOP-alapú eszközregisztrációs támadási minta az ügyfélkör csaknem tizedét érinti. A támadók azonban már egyszerű módosításokkal is megkerülhetik a statikus ellenőrzéseket, például a microsoft-XXXXXXXX név használatával.

Az AI tovább nehezítheti a helyzetet, mert gyorsan képes személyre szabott, kiszámíthatatlan és ártalmatlannak tűnő azonosítókat létrehozni. A Wiz kutatói Claude segítségével vizsgáltak szokatlan User-Agenteket. Kiemelték az MSTokens-PRT/1.0. értéket, amely egy Work PC nevű eszközt regisztrált. A cég hangsúlyozza, hogy egy általános eszköznév vagy ismeretlen User-Agent önmagában nem bizonyítja az AI használatát. Az ilyen jelek csak új vizsgálati hipotéziseket adnak.

A Wiz viselkedésalapú védekezést javasol

A kutatók a gyanús tevékenység megerősítéséhez a viselkedési környezetet is vizsgálták. Ilyen összefüggés lehet például az eszközkódos hitelesítés, amelyet röviddel később új eszközregisztráció követ szokatlan infrastruktúráról.

Az egyik javasolt módszer a névkonvenciók eltérésének keresése. Ennek során nem konkrét eszközneveket kell tiltólistázni, hanem azokat az újonnan regisztrált eszközöket kell azonosítani, amelyek eltérnek a szervezet megszokott elnevezési mintáitól. A másik módszer a támadási lépések korrelációja, vagyis az eszközkódos adathalászatra vonatkozó riasztások összekapcsolása az ezt követő eszközregisztrációs eseményekkel.

A jogosulatlan regisztrációk kockázata csökkenthető olyan Conditional Access szabályzattal, amely többtényezős hitelesítést ír elő az eszközregisztrációhoz. Ez azonban nem feltétlenül állítja meg azt a támadót, aki már olyan tokent szerzett eszközkódos adathalászattal vagy AiTM-támadással, amelyben az áldozat korábban teljesítette az MFA-követelményt. A Wiz ezért ismert vállalati IP-címekre korlátozást vagy megfelelő állapotú eszközök megkövetelését is javasolja.

A Wiz Defend dedikált riasztásokat kínál többek között a gyanús eszközregisztrációkra, a nem DESKTOP-környezetben regisztrált anomális DESKTOP-eszközökre, az eszközkódos adathalászat lehetséges IP-eltérésére és szokatlan eszközkódos folyamatokra. A cég szerint ezek a korai jelzések időt adhatnak a biztonsági csapatoknak a támadás megfékezésére, a hitelesítő adatok visszaállítására, az illetéktelen eszközök eltávolítására és az új regisztrációk blokkolására.

Kövesd az AI Hírek oldalát a FacebookonA legfontosabb MI-hírek magyarul, rögtön a megjelenés után a hírfolyamodban.Követem

Kapcsolódó hírek

Az Enkrypt AI a ChatGPT Enterprise kockázatainak vizsgálatát segíti
Biztonság és etika2026. október 1. 17:11

Az Enkrypt AI a ChatGPT Enterprise kockázatainak vizsgálatát segíti

Az Anaconda által bemutatott Enkrypt AI az OpenAI Compliance API-hoz kapcsolódva vizsgálja a ChatGPT Enterprise munkaterületeinek aktivitását. A szolgáltatás utólag…

Az Enkrypt AI a ChatGPT Enterprise kockázatait vizsgálja
Biztonság és etika2026. október 1. 17:11

Az Enkrypt AI a ChatGPT Enterprise kockázatait vizsgálja

Az Enkrypt AI az OpenAI Compliance API-hoz kapcsolódva vizsgálja a ChatGPT Enterprise munkaterületeinek tevékenységét. A szolgáltatás utólag, ütemezett ellenőrzésekkel…

A Wiz új programmal segíti a felhőbiztonsági szolgáltatókat
Cégek és üzlet2026. szeptember 28. 14:58

A Wiz új programmal segíti a felhőbiztonsági szolgáltatókat

A Wiz elindította Partner Alliance Managed Service Provider Program nevű kezdeményezését, amely a menedzselt szolgáltatók számára teszi egyszerűbbé több ügyfél felhő- és…