Microsoft придумала, как повысить безопасность. И сделала её уязвимее, чем когда-либо

MazafakaForum
RutoR
Universal Mixer

Support81

Original poster
Administrator
Сообщения
1 638
Реакции
225
Посетить сайт
Новая схема Microsoft упрощает доступ и одновременно пугает специалистов по безопасности.
naa.jpg


Microsoft внедрила новый механизм под названием Nested App Authentication (NAA) — «вложенная аутентификация приложений», который постепенно становится важной частью облачной экосистемы компании. Идея проста: если пользователь уже вошёл в одно приложение, это приложение может выступить в роли «посредника» и выдать токены для доступа к другим сервисам. Такой подход повышает безопасность и упрощает работу, позволяя, например, без повторного входа переключаться между администраторскими порталами или сервисами Azure.

Технология стала общедоступной в октябре 2024 года, и теперь её можно использовать как в продуктах Microsoft, так и в сторонних приложениях. Среди исследователей закрепилось и другое название — BroCI (brokered client IDs), по аналогии с FOCI, которое обозначает «семейство клиентских ID». Дело в том, что аббревиатура NAA уже используется в других продуктах Microsoft, поэтому в некоторых публикациях можно встретить именно BroCI.

Внимание специалистов к новой схеме возникло не случайно. Уже в начале 2025 года на хакатоне команда SpecterOps впервые подробно изучила работу NAA, а вскоре механизмы «брокерских» запросов появились в популярных инструментах для работы с Azure — roadtx, Maestro и EntraTokenAid. Другие исследователи, в частности Дирк-Ян Моллема и Фабиан Бадер, выпустили сервисы для анализа приложений и их разрешений, а сообщество быстро наработало практические сценарии использования.

Зачем это может понадобиться? В ряде случаев токенов, сохранённых в кеше пользователя, недостаточно. С помощью NAA можно «передать» уже выданный токен в новое приложение и получить доступ к дополнительным ресурсам. Например, активировать роль в Privileged Identity Management, даже если пользователь давно не открывал соответствующий портал, или получить секрет из Azure Key Vault. Важный момент — вместе с токеном переносится и информация о прохождении многофакторной аутентификации. То есть если администратор один раз подтвердил вход с MFA в Azure Portal, то брокерский запрос позволит использовать это подтверждение и в других сервисах, обходясь без нового ввода кода.

Исследователи

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

разные варианты применения NAA: от ручной сборки запроса через curl до автоматизации в PowerShell и специализированных утилитах. В частности, Maestro позволяет буквально двумя командами, имея только refresh-токен от Azure Portal, получить список устройств Intune. А roadtx облегчает извлечение секретов из Key Vault, сохраняя при этом все требования MFA.

Таким образом, NAA открывает новые возможности не только для разработчиков, но и для специалистов по безопасности. С одной стороны, это удобный инструмент для построения более гибкой архитектуры приложений и упрощения входа. С другой — потенциальный вектор атак, если злоумышленник получит refresh-токен администратора. Именно поэтому сообщество исследователей так активно изучает и документирует работу этой технологии: чтобы заранее понять её сильные и слабые стороны.

И хотя сама Microsoft продвигает Nested App Authentication как способ «повысить безопасность и гибкость архитектуры», практика показывает: в умелых руках этот инструмент может стать как мощным подспорьем для администрирования, так и удобным трамплином для атакующих.
Подробнее:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

 
Название темы
Автор Заголовок Раздел Ответы Дата
ValidMail Valid ♋ 42k MICROSOFT DOMAIN WITH VALID 07/08/25 ♋ Раздача email 0
Support81 Новая тактика «Призрачных звонков» использует Zoom и Microsoft Teams для операций C2 Новости в сети 0
Support81 Вирус-вымогатель Akira использует инструмент настройки процессора, чтобы отключить Microsoft Defender Новости в сети 0
ValidMail MIX ♋ 14kk MICROSOFT DOMAIN WITH VALID 05/08/25 ♋ Раздача email 0
ValidMail MIX ♋ 1.2 MILLION MICROSOFT DOMAIN (HAVE VALID) 30/07/25 ♋ Раздача email 0
Support81 Microsoft снова сыграла на руку хакерам — корпоративные сети ломают через официальный софт Новости в сети 0
ValidMail Valid ♋ 32k MICROSOFT DOMAINS WITH VALID 21.05.25 ♋ Раздача email 0
Support81 Плати или рискуй: Microsoft будет брать плату за обновления Windows Новости в сети 0
Support81 Microsoft дала ИИ настоящий инструмент программиста — и он впервые узнал, как сложно быть человеком Новости в сети 0
BinaryCloud (62.263 lines) Semi Private Microsoft Domain Leak Раздача email 0
BinaryCloud (101.200 lines) Good leak Microsoft Domain BinaryCloud Раздача email 0
BinaryCloud (78.231 lines) Good leak Microsoft Domain BinaryCloud Раздача email 0
BinaryCloud (73.764 lines) Semi Private Microsoft Domain Leak Раздача email 0
BinaryCloud (58.262 lines) UHQ Leak Combos Microsoft Domain Раздача email 0
BinaryCloud (93.164 lines) Semi Private Microsoft Domain Leak Раздача email 0
BinaryCloud (89.879 lines) UHQ Leak Combos Microsoft Domain Раздача email 0
BinaryCloud (117.025 lines) Semi Private Microsoft Domain Leak Раздача email 0
BinaryCloud (69.533 lines) Semi Private Microsoft Domain Leak Раздача email 0
BinaryCloud (63.984 lines) UHQ Leak Combos Microsoft Domain Раздача email 0
BinaryCloud (109.903 lines) Good leak Microsoft Domain BinaryCloud Раздача email 0
BinaryCloud (117.840 lines) Semi Private Microsoft Domain Leak Раздача email 0
BinaryCloud (94.664 lines) Semi Private Microsoft Domain Leak Раздача email 0
BinaryCloud (102.339 lines) Good leak Microsoft Domain BinaryCloud Раздача email 0
Support81 Разработчики игр восстали против нового игрового инструмента искусственного интеллекта от Microsoft Новости в сети 0
Support81 Storm-2372: конференции в Microsoft 365 стали инструментом кражи гостайны Новости в сети 0
Support81 Банды программ-вымогателей выдают себя за ИТ-поддержку в фишинговых атаках на Microsoft Teams Новости в сети 0
Support81 BadRAM: как взломать облака Amazon, Google и Microsoft за $10 Новости в сети 0
Support81 Microsoft сокрушила фишинг-империю: уничтожено 240 сайтов MRxC0DER Новости в сети 0
ValidMail Valid ♋ 54k MICROSOFT DOMAINS WITH VALID 01.11.24 ♋ Раздача email 0
Support81 Sway и QR-коды: опасный фишинговый тандем, нацеленный на сервисы Microsoft 365 Новости в сети 0
Support81 CloudSorcerer: хакеры шпионят за российскими чиновниками через Microsoft Graph, Yandex Cloud и Dropbox Новости в сети 0
Support81 Роaring Kitty – легенда или аферист: Microsoft India втянута в мошенническую схему Новости в сети 0
Support81 Функция Recall от Microsoft — шаг к тотальному наблюдению? Новости в сети 0
Support81 Amazon, Google и Microsoft открыты для хакеров: ошибка Fluent Bit дает доступ к данным Новости в сети 0
Emilio_Gaviriya Статья Защита и надёжность: Важность патчей для Microsoft Active Directory. Вирусология 0
Support81 Не только умный, но и опасный: темная сторона ИИ от Microsoft Новости в сети 0
Support81 Уязвимость Microsoft Office становится временной бомбой в руках киберпреступников Новости в сети 0
Support81 Пользователи Microsoft 365 рискуют потерять аккаунт: не спасёт даже МФА Новости в сети 0
Support81 Вот это поворот: Microsoft Defender стал помечать Tor Browser как вредоносное ПО Новости в сети 2
Support81 Похитители cookie: Microsoft предупреждает о росте числа атак «человек посередине» с обходом MFA Новости в сети 0
Support81 Киберпреступники активно подделывают системы авторизации Microsoft и Adobe Новости в сети 0
phantom_gift AMAZON & MICROSOFT & PAYPAL - Отработаю ваши логи Ищу работу. Предлагаю свои услуги. 1
K kamisama refund service | Amazon 15% | Logitech | Microsoft | Ищу работу. Предлагаю свои услуги. 1
Denik Интересно Хакерская группировка АРТ31 впервые атаковала российские компании Microsoft обвиняла ее в атаке на участников выборов президнта США 2020 года Новости в сети 0
J Аккаунт microsoft azure 200$ balance Дедики/VPN/соксы/ssh 0
Denik Интересно Эксперты Microsoft нашли критические баги в роутерах Netgear Новости в сети 0
E Microsoft Defender ATP принял обновление для Chrome за троянское ПО Новости в сети 1
Р Интересно Получаем Дедик microsoft Раздача dedic/ssh/proxy 1
АнАлЬнАя ЧуПаКаБрА Microsoft.com Reg Checker || XAPIC Бруты/Парсеры/Чекеры 2
АнАлЬнАя ЧуПаКаБрА Microsoft.com Brute || XAPIC Бруты/Парсеры/Чекеры 1

Название темы