De FBI waarschuwt voor een phishingtechniek die aanvallers toegang tot online accounts kan geven zonder dat ze wachtwoorden hoeven te stelen of multi-factor authenticatie te omzeilen.

 

 

Bekend als OAuth consent phishing, misbruikt deze techniek het legitieme autorisatieproces dat wordt gebruikt door diensten zoals Google en Microsoft om derdepartijapplicaties toegang te geven tot delen van het gebruikersaccount. De FBI zegt dat aanvallers deze aanpak al sinds eind 2025 gebruiken, met name tegen prominente personen, hun familieleden en persoonlijke kennissen.

In plaats van een conventionele nep-inlogpagina te bouwen, maakt een aanvaller eerst een kwaadaardige applicatie aan en registreert deze bij een legitieme OAuth-provider. De applicatie kan worden geconfigureerd om uitgebreide rechten aan te vragen, mogelijk inclusief de mogelijkheid om e-mails en bestanden te lezen of te wijzigen.

De social engineering-fase begint wanneer de aanvaller contact opneemt met een doelwit, soms terwijl hij zich voordoet als journalist, academicus of vertegenwoordiger van een bekende organisatie. Het slachtoffer ontvangt een link die wordt gepresenteerd als toegang tot een belangrijk document of andere inhoud.

Door de link te volgen kan de gebruiker naar een echte autorisatiepagina leiden, beheerd door een betrouwbare aanbieder zoals Google of Microsoft. Dit maakt de aanval overtuigender omdat het slachtoffer de website kan herkennen en een legitiem authenticatieproces kan zien in plaats van een duidelijke imitatie.

De kritieke stap vindt plaats wanneer het autorisatiescherm de gebruiker vraagt om toestemming voor de applicatie goed te keuren. Als het slachtoffer het verzoek accepteert, ontvangt de kwaadaardige app een toegangstoken waarmee het met het account kan communiceren volgens de verleende rechten.

Afhankelijk van die rechten kunnen aanvallers toegang krijgen tot gevoelige informatie, bestanden of e-mails lezen en mogelijk berichten sturen via het gecompromitteerde account. Ze kunnen deze toegang krijgen zonder het wachtwoord van het slachtoffer te weten.

Het voortbestaan van OAuth-rechten maakt de techniek bijzonder zorgwekkend. Het resetten van het wachtwoord van een gecompromitteerd account verwijdert niet noodzakelijkerwijs de toegang die al aan een geautoriseerde applicatie is verleend. Multifactorauthenticatie lost het probleem ook niet op wanneer de accounteigenaar persoonlijk de kwaadaardige applicatie goedkeurt.

Om de ongeautoriseerde toegang volledig te verwijderen, moeten de rechten en het bijbehorende toegangstoken van de applicatie via de beveiligingsinstellingen van het account worden ingetrokken.

De FBI raadt aan om onverwachte links en autorisatieverzoeken met voorzichtigheid te behandelen, vooral wanneer ze afkomstig zijn van onbekende telefoonnummers, accounts of contacten. Gebruikers moeten onafhankelijk de identiteit bevestigen van iemand die een onverwacht document stuurt en zorgvuldig de machtigingen controleren die een applicatie vraagt voordat ze worden goedgekeurd.

De campagne laat zien hoe aanvallers legitieme beveiligings- en autorisatiefuncties kunnen misbruiken in plaats van ze direct aan te vallen. Een bekende Google- of Microsoft-machtigingspagina betekent niet automatisch dat de applicatie die toegang aanvraagt betrouwbaar is.

Gebruikers die denken dat ze mogelijk een verdachte applicatie hebben goedgekeurd, dienen de applicaties van derden die aan hun account zijn gekoppeld te bekijken en de toegang te annuleren voor alles wat ze niet herkennen of niet meer gebruiken.

Geef een reactie