Offensive Scenario — Εταιρικό Microsoft 365. Δεν χρειάζεται πάντα κωδικός. Ένα
OAuth consent phishing στο M365 πείθει τον χρήστη να «εγκρίνει» μια εφαρμογή — και ο
επιτιθέμενος αποκτά token που διαβάζει email και αρχεία, παρακάμπτοντας ακόμη και το MFA. Το ερώτημα για
τη διοίκηση: αν ένας χρήστης έδινε consent σε κακόβουλο app, θα το βλέπατε;

Σημείωση: το παρακάτω σενάριο παρουσιάζεται σε υψηλό, υπεύθυνο επίπεδο. Δεν περιλαμβάνει λειτουργικά payloads ή copy-paste βήματα εκμετάλλευσης. Όλα τα ονόματα, IP, domains και χρήστες είναι ανωνυμοποιημένα εργαστηριακά παραδείγματα (π.χ. contoso.local, 10.10.x.x, CORP-DC01) και αντιστοιχούν σε πραγματικά μοτίβα που έχει συναντήσει η Audax σε ελεγχόμενα έργα υπό NDA.

Executive Summary

Το σενάριο αναπαράγει ελεγχόμενα ένα OAuth consent phishing στο M365: ο χρήστης
παρασύρεται να εγκρίνει εφαρμογή με broad scopes (Mail.Read, Files.Read.All, offline_access). Το
αποτέλεσμα είναι token-based πρόσβαση που παρακάμπτει MFA και conditional access και
παραμένει ενεργή μέσω refresh token. Η Audax αξιολογεί την πολιτική consent και την ορατότητα ανίχνευσης,
χωρίς να αγγίζει πραγματικά δεδομένα.

Το επιχειρησιακό ρίσκο

Η token-based πρόσβαση είναι ιδιαίτερα επικίνδυνη γιατί δεν «μοιάζει» με επίθεση:
δεν υπάρχει αποτυχημένο login, δεν υπάρχει MFA prompt. Ο επιτιθέμενος μπορεί να διαβάζει αλληλογραφία
στελεχών, να κατεβάζει έγγραφα από SharePoint/OneDrive και να διατηρεί πρόσβαση για εβδομάδες — με ρίσκο
διαρροής δεδομένων, BEC και παραβίασης GDPR/NIS2.

Πώς θα μπορούσε να εξελιχθεί ένα αντίστοιχο σενάριο επίθεσης

  1. Spearphishing Link (T1566.002): μήνυμα που οδηγεί σε νόμιμη σελίδα consent της Microsoft.
  2. Illicit Consent (T1528): ο χρήστης εγκρίνει app με broad scopes.
  3. App Token (T1550.001): ο επιτιθέμενος χρησιμοποιεί token, παρακάμπτοντας MFA/CA.
  4. Collection & Persistence: ανάγνωση email/αρχείων και διατήρηση μέσω refresh token.
Kali Linux που αξιολογεί την πολιτική OAuth consent ενός tenant Microsoft 365: επιτρέπεται consent χρηστών σε άγνωστες εφαρμογές, με scopes που δίνουν refresh token και πρόσβαση σε email και αρχεία χωρίς MFA.
Επιτρεπόμενο user consent σε άγνωστα apps με offline_access: ένα refresh token δίνει πρόσβαση σε email και αρχεία παρακάμπτοντας το MFA.

Το ερώτημα ανίχνευσης είναι αν το consent grant παρήγαγε alert ή πέρασε απαρατήρητο:

Windows PowerShell που εντοπίζει ένα 3rd-party OAuth app με broad scopes εγκεκριμένο από τελικό χρήστη και απουσία ειδοποίησης για το illicit consent grant.
3rd-party app με broad scopes εγκεκριμένο από χρήστη, χωρίς alert: το αποτύπωμα ενός OAuth consent phishing που πέρασε απαρατήρητο.

Τι δοκιμάζει η Audax ελεγχόμενα

  • Active Directory & Cloud assessment: αξιολόγηση
    πολιτικών consent, app registrations, conditional access και Entra ID posture.
  • AI phishing simulations: ελεγχόμενο consent-phishing
    σενάριο χωρίς πρόσβαση σε πραγματικά δεδομένα.
  • SOC/SIEM/EDR effectiveness: έλεγχος αν illicit consent grants
    και token χρήση ανιχνεύονται.

Τι πρέπει να ανιχνεύσει το SOC, το SIEM και το EDR

  • consent σε νέες/άγνωστες εφαρμογές με broad scopes·
  • χρήση refresh/app tokens από ασυνήθιστες τοποθεσίες·
  • μαζική ανάγνωση email/αρχείων μέσω Graph API·
  • πρόσβαση που παρακάμπτει conditional access·
  • χρόνο μέχρι το πρώτο alert για illicit consent.
Τακτική (Tactic) ATT&CK ID Τεχνική Τι σημαίνει στο σενάριο
Credential Access T1528 Steal Application Access Token Κλοπή token μέσω illicit OAuth consent.
Initial Access T1566.002 Spearphishing Link Σύνδεσμος consent προς malicious app.
Defense Evasion T1550.001 Use Alternate Auth: App Access Token Πρόσβαση μέσω token, παράκαμψη MFA/CA.
Collection T1114.002 Remote Email Collection Ανάγνωση email μέσω Mail.Read scope.
Persistence T1098.001 Additional Cloud Credentials Διατήρηση πρόσβασης μέσω refresh token.
MITRE ATT&CK mapping του σεναρίου (ελεγχόμενη προσομοίωση).

Τι τεχνική απόδειξη παράγεται

Επικυρωμένη πολιτική consent και επικίνδυνα grants, anonymized αποδείξεις (scopes, app IDs, audit
log entries), τα σημεία όπου έπρεπε να ενεργοποιηθεί ανίχνευση, αξιολόγηση σοβαρότητας και αντιστοίχιση
με business impact (διαρροή δεδομένων, BEC). Ενδεικτικοί δείκτες:

Τύπος Ένδειξη (anonymized) Πλαίσιο ανίχνευσης
App a1b2c3d4-...-suspicious-app 3rd-party app με broad scopes.
Scope Mail.Read, Files.Read.All, offline_access Ανάγνωση email/αρχείων + refresh token.
Policy User consent ALLOWED Χρήστες δίνουν consent σε άγνωστα apps.
Token Refresh token ενεργό Πρόσβαση χωρίς νέο login/MFA.
Gap No alert σε consent grant Κενό ανίχνευσης token theft.
Ενδεικτικοί δείκτες (IOCs) προς ανίχνευση. Όλες οι τιμές είναι ανωνυμοποιημένες εργαστηριακές αναφορές.

Τι παραδίδεται στη διοίκηση

Executive risk summary με έμφαση στην token-based πρόσβαση και την παράκαμψη MFA, ιεραρχημένο
remediation roadmap (περιορισμός user consent, admin consent workflow, app governance, alerting σε
consent grants), παρατηρήσεις ωριμότητας ανίχνευσης, συσχέτιση με NIS2, και πλάνο retesting.

Πώς μειώνεται ο κίνδυνος

  • περιορισμός user consent — admin consent workflow για apps·
  • app governance / αξιολόγηση publisher και scopes·
  • conditional access, token lifetime policies, revoke refresh tokens·
  • alerting σε illicit consent grants και ανώμαλη χρήση Graph·
  • purple teaming για επικύρωση ανίχνευσης, και retesting.

Κλείστε Offensive Assessment

Θέλετε να μάθετε αν η άμυνά σας μπορεί να ανιχνεύσει, να καθυστερήσει και να σταματήσει ένα αντίστοιχο σενάριο; Η Audax μπορεί να το δοκιμάσει ελεγχόμενα, τεκμηριωμένα και με καθαρό πλάνο διορθωτικών ενεργειών — από τα αρχικά σημεία εισόδου έως την κρίσιμη επίπτωση, με πλήρη τεχνική απόδειξη και executive report.

Κλείστε Offensive Assessment →

Θέλετε να επικυρώσετε την ασφάλειά σας στην πράξη;

Η Audax αποδεικνύει το ρίσκο με πραγματικά σενάρια επίθεσης — όχι απλώς λίστες ελέγχου.

Ζητήστε δωρεάν αξιολόγηση →