Istraživači kompanije Oasis Security otkrili su ozbiljan sigurnosni propust u višefaktorskoj autentifikaciji (MFA) Microsoft Azure-a, što je omogućilo napadačima da preuzmu korisničke račune u samo sat vremena. Ova ranjivost otkrila je osjetljive podatke poput Outlook e-mailova, datoteka na OneDrive-u, chatova na Teams-u i pristup okruženjima Azure Cloud-a.
Detalji o propustu
Prema blog postu istraživača Tal Hasona iz Oasis Security-a, problem je bio u nedostatku ograničenja brzine za broj neuspješnih pokušaja MFA prijave. Napadači su mogli brzo kreirati nove sesije i sistematski isprobavati sve moguće kombinacije šestocifrenog koda. Ovo je omogućilo milijun pokušaja u vrlo kratkom vremenskom periodu.
“Jednostavno rečeno – napadač je mogao napraviti veliki broj pokušaja istovremeno,” napisao je Hason. Još zabrinjavajuće je to što vlasnici računa nisu primali nikakva upozorenja o sumnjivoj aktivnosti tokom ovih pokušaja, što je dodatno otežalo otkrivanje ranjivosti.
Microsoftov odgovor
Microsoft je priznao problem u junu 2024. godine nakon što ih je Oasis Security obavijestio. Popravak je urađen tek 9. oktobra, uključujući stroža ograničenja brzine pokušaja prijave. Ovo ograničenje sada ostaje aktivno pola dana nakon određenog broja neuspjelih pokušaja prijave.
Istraživači su također ukazali na produženi vremenski period za važenje koda. Standardni jednokratni vremenski kod (TOTP) prema RFC-6238 smjernicama trebao bi isteći za 30 sekundi, ali u ovom slučaju kodovi su ostajali važeći čak tri minute, što je napadačima omogućilo dodatne prilike za probijanje.
Rizici za MFA sisteme
Ova ranjivost pokazala je koliko MFA može biti osjetljiv na napade kada sigurnosni standardi nisu pravilno implementirani. Napadači su imali čak 3% šanse da pogode ispravan kod u produženom periodu od tri minute, dok bi u 24 pokušaja tokom 70 minuta šanse bile iznad 50%.
Zaključak
Iako je Microsoft riješio ovu ranjivost, istraživanje naglašava potrebu za daljnjim unapređenjem sigurnosnih protokola. U vremenu kada je cyber sigurnost od ključne važnosti, ovakvi incidenti podsjećaju na neophodnost kontinuirane pažnje i ulaganja u tehnologije zaštite korisničkih podataka.

