Offensive Scenario — Εταιρικό Microsoft 365. Δεν χρειάζεται πάντα κωδικός. Ένα
OAuth consent phishing στο M365 πείθει τον χρήστη να «εγκρίνει» μια εφαρμογή — και ο
επιτιθέμενος αποκτά token που διαβάζει email και αρχεία, παρακάμπτοντας ακόμη και το MFA. Το ερώτημα για
τη διοίκηση: αν ένας χρήστης έδινε consent σε κακόβουλο app, θα το βλέπατε;
Σημείωση: το παρακάτω σενάριο παρουσιάζεται σε υψηλό, υπεύθυνο επίπεδο. Δεν περιλαμβάνει λειτουργικά payloads ή copy-paste βήματα εκμετάλλευσης. Όλα τα ονόματα, IP, domains και χρήστες είναι ανωνυμοποιημένα εργαστηριακά παραδείγματα (π.χ. contoso.local, 10.10.x.x, CORP-DC01) και αντιστοιχούν σε πραγματικά μοτίβα που έχει συναντήσει η Audax σε ελεγχόμενα έργα υπό NDA.
Executive Summary
Το σενάριο αναπαράγει ελεγχόμενα ένα OAuth consent phishing στο M365: ο χρήστης
παρασύρεται να εγκρίνει εφαρμογή με broad scopes (Mail.Read, Files.Read.All, offline_access). Το
αποτέλεσμα είναι token-based πρόσβαση που παρακάμπτει MFA και conditional access και
παραμένει ενεργή μέσω refresh token. Η Audax αξιολογεί την πολιτική consent και την ορατότητα ανίχνευσης,
χωρίς να αγγίζει πραγματικά δεδομένα.
Το επιχειρησιακό ρίσκο
Η token-based πρόσβαση είναι ιδιαίτερα επικίνδυνη γιατί δεν «μοιάζει» με επίθεση:
δεν υπάρχει αποτυχημένο login, δεν υπάρχει MFA prompt. Ο επιτιθέμενος μπορεί να διαβάζει αλληλογραφία
στελεχών, να κατεβάζει έγγραφα από SharePoint/OneDrive και να διατηρεί πρόσβαση για εβδομάδες — με ρίσκο
διαρροής δεδομένων, BEC και παραβίασης GDPR/NIS2.
Πώς θα μπορούσε να εξελιχθεί ένα αντίστοιχο σενάριο επίθεσης
- Spearphishing Link (T1566.002): μήνυμα που οδηγεί σε νόμιμη σελίδα consent της Microsoft.
- Illicit Consent (T1528): ο χρήστης εγκρίνει app με broad scopes.
- App Token (T1550.001): ο επιτιθέμενος χρησιμοποιεί token, παρακάμπτοντας MFA/CA.
- Collection & Persistence: ανάγνωση email/αρχείων και διατήρηση μέσω refresh token.

Το ερώτημα ανίχνευσης είναι αν το consent grant παρήγαγε alert ή πέρασε απαρατήρητο:

Τι δοκιμάζει η Audax ελεγχόμενα
- Active Directory & Cloud assessment: αξιολόγηση
πολιτικών consent, app registrations, conditional access και Entra ID posture. - AI phishing simulations: ελεγχόμενο consent-phishing
σενάριο χωρίς πρόσβαση σε πραγματικά δεδομένα. - SOC/SIEM/EDR effectiveness: έλεγχος αν illicit consent grants
και token χρήση ανιχνεύονται.
Τι πρέπει να ανιχνεύσει το SOC, το SIEM και το EDR
- consent σε νέες/άγνωστες εφαρμογές με broad scopes·
- χρήση refresh/app tokens από ασυνήθιστες τοποθεσίες·
- μαζική ανάγνωση email/αρχείων μέσω Graph API·
- πρόσβαση που παρακάμπτει conditional access·
- χρόνο μέχρι το πρώτο alert για illicit consent.
| Τακτική (Tactic) | ATT&CK ID | Τεχνική | Τι σημαίνει στο σενάριο |
|---|---|---|---|
| Credential Access | T1528 | Steal Application Access Token | Κλοπή token μέσω illicit OAuth consent. |
| Initial Access | T1566.002 | Spearphishing Link | Σύνδεσμος consent προς malicious app. |
| Defense Evasion | T1550.001 | Use Alternate Auth: App Access Token | Πρόσβαση μέσω token, παράκαμψη MFA/CA. |
| Collection | T1114.002 | Remote Email Collection | Ανάγνωση email μέσω Mail.Read scope. |
| Persistence | T1098.001 | Additional Cloud Credentials | Διατήρηση πρόσβασης μέσω refresh token. |
Τι τεχνική απόδειξη παράγεται
Επικυρωμένη πολιτική consent και επικίνδυνα grants, anonymized αποδείξεις (scopes, app IDs, audit
log entries), τα σημεία όπου έπρεπε να ενεργοποιηθεί ανίχνευση, αξιολόγηση σοβαρότητας και αντιστοίχιση
με business impact (διαρροή δεδομένων, BEC). Ενδεικτικοί δείκτες:
| Τύπος | Ένδειξη (anonymized) | Πλαίσιο ανίχνευσης |
|---|---|---|
| App | a1b2c3d4-...-suspicious-app |
3rd-party app με broad scopes. |
| Scope | Mail.Read, Files.Read.All, offline_access |
Ανάγνωση email/αρχείων + refresh token. |
| Policy | User consent ALLOWED |
Χρήστες δίνουν consent σε άγνωστα apps. |
| Token | Refresh token ενεργό |
Πρόσβαση χωρίς νέο login/MFA. |
| Gap | No alert σε consent grant |
Κενό ανίχνευσης token theft. |
Τι παραδίδεται στη διοίκηση
Executive risk summary με έμφαση στην token-based πρόσβαση και την παράκαμψη MFA, ιεραρχημένο
remediation roadmap (περιορισμός user consent, admin consent workflow, app governance, alerting σε
consent grants), παρατηρήσεις ωριμότητας ανίχνευσης, συσχέτιση με NIS2, και πλάνο retesting.
Πώς μειώνεται ο κίνδυνος
- περιορισμός user consent — admin consent workflow για apps·
- app governance / αξιολόγηση publisher και scopes·
- conditional access, token lifetime policies, revoke refresh tokens·
- alerting σε illicit consent grants και ανώμαλη χρήση Graph·
- purple teaming για επικύρωση ανίχνευσης, και retesting.
Κλείστε Offensive Assessment
Θέλετε να μάθετε αν η άμυνά σας μπορεί να ανιχνεύσει, να καθυστερήσει και να σταματήσει ένα αντίστοιχο σενάριο; Η Audax μπορεί να το δοκιμάσει ελεγχόμενα, τεκμηριωμένα και με καθαρό πλάνο διορθωτικών ενεργειών — από τα αρχικά σημεία εισόδου έως την κρίσιμη επίπτωση, με πλήρη τεχνική απόδειξη και executive report.
Θέλετε να επικυρώσετε την ασφάλειά σας στην πράξη;
Η Audax αποδεικνύει το ρίσκο με πραγματικά σενάρια επίθεσης — όχι απλώς λίστες ελέγχου.
Ζητήστε δωρεάν αξιολόγηση →