Az AI miatt nehezebb felismerni az Entra ID ellen indított támadásokat

Az Entra ID környezetekben egyre nehezebb lehet a gyanús eszközregisztrációk felismerése, mert a támadók AI segítségével hétköznapinak tűnő azonosítókat használhatnak. A Wiz új módszereket javasol a viselkedésalapú észlelésre, valamint a jogosulatlan eszközregisztrációk megelőzésére.
- Az Entra ID-környezetek csaknem hetedében történt legalább egy jogosulatlan eszközregisztráció a Wiz 90 napos vizsgálatában.
- A támadók AI-val hétköznapinak tűnő eszközneveket és User-Agenteket hozhatnak létre.
- A Wiz a névkonvenciók eltéréseinek és a támadási lépések sorrendjének vizsgálatát javasolja.
- Az MFA-t megkövetelő Conditional Access szabályzat csökkentheti a kockázatot, de megszerzett token esetén nem mindig elég.
- A Wiz Defend riasztásokat kínál a gyanús regisztrációk és az eszközkódos adathalászat több jelére.
A támadók jogosult eszközként tüntetik fel gépeiket
A Wiz 2026. augusztus 18-án közzétett elemzése szerint a támadók az Entra ID egyik alapvető működési követelményét használják ki. A Conditional Access szabályzatok gyakran csak csatlakoztatott eszközökről engedélyezik a hitelesítést, ezért a támadóknak el kell érniük, hogy saját gépük ilyen eszköznek látszódjon.
A Device Registration Service lehetővé teszi, hogy a felhasználók saját eszközeiket regisztrálják. A támadók ezt a funkciót egy áldozat személyazonosságával visszaélve használhatják, így teljesíthetik a hozzáférési szabályzat feltételeit. A Wiz egy 90 napos időszak vizsgálata alapján azt írja, hogy az Entra ID-környezetek csaknem hetedében történt legalább egy ilyen támadás.
A folyamat gyakran eszközkódos adathalászattal kezdődik. A támadó megszerzi a szükséges engedélyt, majd új eszközt regisztrál az áldozat környezetében. Ezt követően Microsoft 365-erőforrásokhoz férhet hozzá, e-maileket szivárogtathat ki, fenntarthatja jelenlétét, vagy tovább terjeszkedhet a bérlőn belül.
A korábbi jelek könnyen megváltoztathatók
A Wiz szerint a korábbi támadások közül sokban a ROADrecon nevű, nyílt forráskódú Entra-kihasználási keretrendszert használták. Az eszköz automatizálta a regisztrációt, ez pedig következetes nyomokat hagyott maga után. Ilyen jel volt például a Dsreg/10.0 (Windows 10.0.19041.928) User-Agent, valamint a DESKTOP-XXXXXXXX mintát követő eszköznév.
A Wiz szerint a DESKTOP-alapú eszközregisztrációs támadási minta az ügyfélkör csaknem tizedét érinti. A támadók azonban már egyszerű módosításokkal is megkerülhetik a statikus ellenőrzéseket, például a microsoft-XXXXXXXX név használatával.
Az AI tovább nehezítheti a helyzetet, mert gyorsan képes személyre szabott, kiszámíthatatlan és ártalmatlannak tűnő azonosítókat létrehozni. A Wiz kutatói Claude segítségével vizsgáltak szokatlan User-Agenteket. Kiemelték az MSTokens-PRT/1.0. értéket, amely egy Work PC nevű eszközt regisztrált. A cég hangsúlyozza, hogy egy általános eszköznév vagy ismeretlen User-Agent önmagában nem bizonyítja az AI használatát. Az ilyen jelek csak új vizsgálati hipotéziseket adnak.
A Wiz viselkedésalapú védekezést javasol
A kutatók a gyanús tevékenység megerősítéséhez a viselkedési környezetet is vizsgálták. Ilyen összefüggés lehet például az eszközkódos hitelesítés, amelyet röviddel később új eszközregisztráció követ szokatlan infrastruktúráról.
Az egyik javasolt módszer a névkonvenciók eltérésének keresése. Ennek során nem konkrét eszközneveket kell tiltólistázni, hanem azokat az újonnan regisztrált eszközöket kell azonosítani, amelyek eltérnek a szervezet megszokott elnevezési mintáitól. A másik módszer a támadási lépések korrelációja, vagyis az eszközkódos adathalászatra vonatkozó riasztások összekapcsolása az ezt követő eszközregisztrációs eseményekkel.
A jogosulatlan regisztrációk kockázata csökkenthető olyan Conditional Access szabályzattal, amely többtényezős hitelesítést ír elő az eszközregisztrációhoz. Ez azonban nem feltétlenül állítja meg azt a támadót, aki már olyan tokent szerzett eszközkódos adathalászattal vagy AiTM-támadással, amelyben az áldozat korábban teljesítette az MFA-követelményt. A Wiz ezért ismert vállalati IP-címekre korlátozást vagy megfelelő állapotú eszközök megkövetelését is javasolja.
A Wiz Defend dedikált riasztásokat kínál többek között a gyanús eszközregisztrációkra, a nem DESKTOP-környezetben regisztrált anomális DESKTOP-eszközökre, az eszközkódos adathalászat lehetséges IP-eltérésére és szokatlan eszközkódos folyamatokra. A cég szerint ezek a korai jelzések időt adhatnak a biztonsági csapatoknak a támadás megfékezésére, a hitelesítő adatok visszaállítására, az illetéktelen eszközök eltávolítására és az új regisztrációk blokkolására.
Wiz: How to Spot and Stop Rogue Device Joins


