Kwaadaardige OAuth-apps geven aanvallers toegang tot Google Workspace

Aanvallers misbruiken OAuth-toestemmingen om zonder wachtwoord toegang te krijgen tot Google Workspace-accounts, blijkt uit twee praktijkgevallen.

Een kwaadaardige OAuth-app kan aanvallers toegang geven tot een compleet Google Workspace-account, zonder dat er ooit een wachtwoord wordt gestolen of ingevoerd. Beveiligingsonderzoekers van Material Security en Fireside Consulting brachten de techniek onlangs in kaart aan de hand van twee praktijkgevallen waarin bedrijven op deze manier werden binnengedrongen.

OAuth is het protocol waarmee gebruikers een externe applicatie toegang geven tot hun Google-account zonder hun wachtwoord te delen. Handig voor legitieme koppelingen zoals agenda-apps of CRM-tools, maar aanvallers misbruiken exact hetzelfde mechanisme. Ze sturen een uitnodiging of link die lijkt op een bekende dienst en vragen het slachtoffer om in te loggen bij Google en vervolgens toestemming te geven. Klikt iemand op “Toestaan”, dan krijgt de kwaadaardige app direct de rechten die zijn goedgekeurd: e-mail lezen, bestanden in Drive doorzoeken of contactpersonen exporteren, afhankelijk van wat er is aangevraagd.

Het lastige is dat dit soort aanvallen buiten het gebruikelijke plaatje van phishing valt. Er wordt geen wachtwoord onderschept en multifactorauthenticatie wordt niet omzeild in de klassieke zin, de gebruiker logt immers gewoon echt in en keurt de machtiging zelf goed. Beveiligingstools die alleen letten op verdachte inlogpogingen missen dit type aanval daardoor vaak volledig.

Voor Nederlandse beheerders van Google Workspace is dit een reden om de lijst met geautoriseerde OAuth-apps eens goed door te lichten. Loop periodiek na welke third-party applicaties toegang hebben, welke scopes ze precies opvragen en of er verouderde of onbekende apps tussen staan die geen rechten meer nodig hebben. Overweeg app-installatie te beperken tot een allowlist en wijs medewerkers erop dat een verzoek om “toegang te verlenen” net zo goed een phishingpoging kan zijn als een nepinlogscherm.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.