Nouvelle variante de la technique d'attaque SAML

Brèves sur la cybersécurité B2B

Partager le post

Les chercheurs en sécurité ont découvert une nouvelle variante de la célèbre technique d’attaque Golden SAML, que l’équipe a baptisée « Silver SAML ».

Avec Silver SAML, les acteurs malveillants peuvent abuser du protocole d'authentification Security Assertion Markup Language pour lancer des attaques à partir d'un fournisseur d'identité tel qu'Entra ID contre des applications qui utilisent SAML pour l'authentification, telles que Salesforce. Golden SAML a été utilisé lors de la cyberattaque Solarwinds de 2020, le piratage d’État-nation le plus sophistiqué de l’histoire à ce jour. Le groupe de hackers Nobelium, également connu sous le nom de Midnight Blizzard ou Cozy Bear, a injecté un code malveillant dans le logiciel de gestion informatique Orion de Solarwinds, infectant des milliers d'entreprises, dont le gouvernement américain. Suite à cette attaque, la Cybersecurity Infrastructure Security Agency (CISA) a recommandé aux organisations disposant d'environnements d'identité hybrides de basculer l'authentification SAML vers un système d'identité cloud tel qu'Entra ID.

Protection contre Silver SAML

Pour se protéger efficacement contre les attaques Silver dans Entra ID, les organisations doivent utiliser uniquement des certificats Entra ID auto-signés pour la signature SAML. Les organisations doivent également limiter la propriété des applications dans Entra ID. Vous devez également prêter attention aux modifications apportées aux clés de signature, surtout si la clé n’est pas sur le point d’expirer.

« Après la cyberattaque de Solarwinds, Microsoft et d'autres, dont CISA, ont déclaré que le passage à Entra ID (puis Azure AD) protégerait contre la falsification de réponses SAML, également connues sous le nom de Golden SAML. « Malheureusement, la protection complète contre ces types d'attaques est plus nuancée : lorsque les organisations déplacent certaines pratiques de gestion de certificats des services de fédération Active Directory vers Entra ID, les applications restent vulnérables à la falsification de réponses, que nous appelons Silver SAML », a déclaré Eric. Woodruff, chercheur à Semperis.

Les chercheurs de Semperis classent la vulnérabilité Silver comme un risque modéré pour les entreprises. Cependant, si Silver SAML est utilisé pour obtenir un accès non autorisé à des applications et systèmes critiques pour l'entreprise, le risque pourrait atteindre des niveaux graves en fonction du système attaqué.

Plus sur Semperis.com

 


À propos de Semperis
Pour les équipes de sécurité chargées de défendre les environnements hybrides et multi-cloud, Semperis garantit l'intégrité et la disponibilité des services d'annuaire d'entreprise critiques à chaque étape de la cyber-kill chain, réduisant ainsi le temps de récupération de 90 %.


Articles liés au sujet

Nouvelle variante de la technique d'attaque SAML

Les chercheurs en sécurité ont découvert une nouvelle variante de la célèbre technique d’attaque Golden SAML, que l’équipe a baptisée « Silver SAML ». Avec ➡ En savoir plus

Diplomates de l'UE : invitation à une dégustation de vins avec des logiciels malveillants dans leurs bagages 

Une campagne de cyberespionnage récemment identifiée montre à quel point des attaquants hautement spécialisés ciblent les institutions gouvernementales et les diplomates. Ces acteurs malveillants ont utilisé de fausses invitations ➡ En savoir plus

Rapport : 40 % de phishing en plus dans le monde

Le rapport actuel de Kaspersky sur le spam et le phishing pour 2023 parle de lui-même : les utilisateurs allemands sont à la recherche ➡ En savoir plus

BSI définit des normes minimales pour les navigateurs Web

Le BSI a révisé la norme minimale pour les navigateurs Web pour l'administration et a publié la version 3.0. Vous pouvez vous en souvenir ➡ En savoir plus

Un malware furtif cible les entreprises européennes

Les pirates informatiques attaquent de nombreuses entreprises à travers l'Europe avec des logiciels malveillants furtifs. Les chercheurs d'ESET ont signalé une augmentation spectaculaire des attaques dites AceCryptor via ➡ En savoir plus

Sécurité informatique : la base de LockBit 4.0 désamorcée

Trend Micro, en collaboration avec la National Crime Agency (NCA) du Royaume-Uni, a analysé la version non publiée en cours de développement. ➡ En savoir plus

MDR et XDR via Google Workspace

Que ce soit dans un café, un terminal d'aéroport ou un bureau à domicile, les employés travaillent dans de nombreux endroits. Cependant, cette évolution pose également des défis ➡ En savoir plus

Test : Logiciel de sécurité pour les terminaux et les PC individuels

Les derniers résultats des tests du laboratoire AV-TEST montrent de très bonnes performances de 16 solutions de protection établies pour Windows ➡ En savoir plus