Multi-factor-authenticatie stopt een aanvaller die een wachtwoord heeft gestolen, maar het houdt niemand tegen die een gebruiker gewoon vraagt om toestemming te geven. Dat is de kern van een analyse van Dark Reading over OAuth-consent-misbruik, een aanvalstechniek die inmiddels net zo effectief is als phishing maar veel minder aandacht krijgt.
Het scenario is simpel. Een medewerker logt in, doorloopt de MFA-stap zoals gewoonlijk, en klikt vervolgens op een link naar een echt OAuth-toestemmingsscherm van Microsoft, Google of een andere identiteitsprovider. Omdat de gebruiker al is aangemeld, ziet hij alleen de vraag of een applicatie toegang mag krijgen tot mail, bestanden, repositories of andere bedrijfsdata. Eén klik op “Toestaan” en de aanvaller heeft een geldig toegangstoken, zonder ooit een wachtwoord te hebben gestolen of een MFA-prompt te hebben omzeild.
Volgens het artikel is dat precies het probleem. Authenticatie en autorisatie zijn twee verschillende beslissingen, en beveiligingsteams richten hun aandacht vrijwel volledig op de eerste. Een consent-scherm oogt vertrouwd omdat het van de identiteitsprovider zelf komt, waardoor gebruikers zelden stilstaan bij wat ze precies goedkeuren.
Signalen die op misbruik kunnen wijzen, zijn onder meer:
- Inlogpogingen of API-verzoeken vanaf ongebruikelijke locaties
- Plotselinge bulk-downloads van bestanden na een nieuwe app-toestemming
- Onverwachte wijzigingen aan repositories of instellingen kort na een consent-goedkeuring
Voor Nederlandse beheerders is dit vooral een governance-vraagstuk. Zet gebruikersconsent voor nieuwe apps standaard uit in Entra ID of Google Workspace en laat alleen beheerders apps met gevoelige scopes goedkeuren. Voer periodiek een audit uit van gekoppelde OAuth-apps, bekijk welke scopes ze daadwerkelijk gebruiken, en bouw een vast proces voor snelle token-revocatie zodra een app verdacht blijkt. MFA blijft onmisbaar, maar het is geen vervanging voor grip op wie welke toegang krijgt.
Bron: Dark Reading
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.