安全專家Bitdefender 報告了潛在的攻擊者可以利用Google 與Windows 的單一登入(SSO) 整合在企業網路內橫向導航。此漏洞利用存取權杖和明文密碼來利用受感染的系統,對使用Google Workspace 和Google Cloud 服務的組織構成重大威脅。

繞過傳統安全措施

傳統上,公司專注於監控眾所周知的橫向移動技術,特別是與 Active Directory (AD) 環境相關的技術。不過,Google Credential Provider for Windows (GCPW) 等 SSO 工具可將 Google 帳戶與本地AD ,提供較不明顯的攻擊媒介。 GCPW 可促進 Windows 10 和 Windows 11 裝置的無縫 SSO 體驗,並在 Windows 驗證系統中註冊為憑證提供者。因此,它可以為那些有惡意的人釋放大量的攻擊面。

Bitdefender 強調了攻擊者如何透過裝置管理獲得對組織的Google Workspace 的管理控制權,從而將惡意負載推送到所有託管系統。此攻擊可能會擴展到 Google 雲端平台 (GCP),從而損害一系列資料和服務。

令牌竊取和利用

利用流程從魚叉式網路釣魚攻擊開始,一旦成功,攻擊者就可以挖掘與員工的 Google 帳戶。此刷新令牌至關重要,因為它可以維持 Google 服務上的活動使用者會話,而無需不斷地重新進行身份驗證。雖然以加密方式存儲,但如果在原始系統上執行取證工具,則可以解密這些令牌。

如果用戶擁有特權存取權限,攻擊者獲取這些令牌的能力可提供對用戶的Google Workspace 應用程式和管理設定的廣泛存取權限。影響範圍從資料提取到建立影子管理帳戶以維持長期未經授權的訪問,特別是當組織利用Google Cloud 資源進行軟體開發和其他關鍵功能時。

Bitdefender 已向Google 通報有關刷新解密的情況。令牌和明文密碼,但問題不在Google 當前的安全威脅模型之內,因為利用該漏洞需要事先損害本地設備。

專家建議,儘管雲端服務與本地基礎設施集成,組織不應假定固有的安全性。相反,建議對所有整合進行強大的監控、合理的存取控制和警報來防範此類漏洞。

混合環境時代的安全問題

隨著組織越來越多地採用混合環境,將本地基礎設施與基於雲端的服務連接起來,與SSO 相關的攻擊的風險凸顯了針對這些整合採取警惕的安全實踐的必要性。安全社群的調查結果提倡採用分層安全策略,該策略不僅在傳統網路邊界內實施嚴格的監控,而且還將保護措施擴展到基於雲端的集成,否則這些集成可能會成為網路攻擊者利用的網關。

Categories: IT Info