Hack Alerta

Falha de lógica permite extração de tokens OAuth e comprometimento do Microsoft 365

Praetorian descreve um ataque que combina envio de e‑mails legítimos por endpoints públicos com respostas de erro verbosas que vazam tokens OAuth. Extraídos, esses tokens permitem acesso ao Microsoft 365 (SharePoint, Teams, Outlook) sem autenticação adicional, exigindo correções em validação de entrada, tratamento de erros e políticas de token.

Introdução

Pesquisadores da Praetorian descreveram uma cadeia de ataque que combina abuso de lógica de negócio para envio de e‑mails legítimos e exfiltração de tokens OAuth através de respostas de erro verbosas — um caminho que pode levar ao comprometimento completo de ambientes Microsoft 365.

Como a cadeia funciona

Primeiro, atacantes manipulam endpoints públicos (forms, signups) para forçar o envio de e‑mails a partir da própria infraestrutura da vítima. Como as mensagens provêm de servidores autorizados, passam por SPF/DMARC e chegam à caixa de entrada primária, aumentando a taxa de sucesso de phishing.

O token‑hijack

O passo crítico é a combinação com tratamento de erro inseguro: ao enviar payloads malformados, a aplicação retorna logs de depuração que incluem JSON Web Tokens (JWT) em uso pelos serviços internos. Esses tokens, se extraídos, oferecem acesso autenticado ao Microsoft Graph e demais APIs sem necessidade de credenciais.

Consequências

  • Exfiltração silenciosa de documentos do SharePoint e OneDrive;
  • Acesso a histórico de chats do Teams e recuperação de e‑mails sem alertas de login;
  • Possibilidade de pivot para recursos Azure se os tokens tiverem privilégios elevados.

Medições e mitigação

Praetorian recomenda políticas imediatas: validação rigorosa de entrada em APIs públicas, remoção de mensagens de erro detalhadas em produção e limitação do escopo de tokens de serviço (princípio do menor privilégio). Além disso, auditoria de logs e rotação de credenciais de serviço podem reduzir janela de exposição.

Notas finais

Este ataque ilustra como falhas aparentemente menores de configuração (mensagens de erro e lógica de envio) podem ser encadeadas para alcançar um comprometimento total de plataformas cloud amplamente usadas. A correção demanda tanto mudanças de desenvolvimento quanto controles de IAM e monitoramento contínuo.

Fonte: Cyber Security News (resumo da análise da Praetorian)


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.