hacking
Microsoft advarer: Slik kan hackere kapre kontoen dinførdu har opprettet den
Mange tjenester er sårbare for angrepsmetoden.
Hackere går aldri tom for nye måter å utføre angrep på, og sikkerhetseksperter har en krevende jobb med å henge med. Microsoft er blant dem som prøver å ligge i forkant, og nå har selskapet avdekket en angrepsmetode vi ikke har hørt så mye om. Det melder Techradar.
Microsoft Security Response Center (MSRC) viste nylig en ny angrepsvektor som gjør at man kan hacke brukerkontoer allerede før brukeren har opprettet kontoen. Metoden er døpt «account pre-hijacking» på originalspråket.
Flere metoder
Ifølge Microsoft setter angrepsmetoden hackere i stand til å skaffe seg tilgang til kontoer uten å bruke avanserte metoder og uten å kunne passordet. Kjennskap til offerets e-postadresse er i utgangspunktet alt som kreves.
Microsoft beskriver et knippe ulike måter å utføre angrepene på. Én av dem innebærer at angriperen selv oppretter en konto hos en tjeneste med offerets e-postadresse og et egenkomponert passord.
I dette tilfellet vil den aktuelle tjenesten som oftest sende en e-post til offeret for å bekrefte e-postadressen og opprettelsen av kontoen. Angrepet forutsetter at offeret ignorerer eller på andre måter går glipp av denne e-posten. Som Microsoft peker på, vil mange ofte ignorere e-poster fra tjenester de ikke allerede bruker, eller avskrive dem som søppelpost.
Nå offeret så forsøker å opprette en konto senere, vil vedkommende få beskjed om at kontoen allerede eksisterer, som i noen tilfeller fører til sammenslåing av kontoene. Dersom offeret benytter SSO (single-sign-on) for pålogging, kan offeret logge på med denne løsningen, mens angriperen logger inn med sitt eget passord – uten at passordet noensinne endres.
Utnytter aktive økter
En annen metode innebærer at angriperen logger inn på en konto som er opprettet med offerets e-postadresse og forblir innlogget på ubestemt tid. Når offeret forsøker å opprette en konto, vil mange tjenester blokkere opprettelsen siden kontoen allerede eksisterer.
I dette tilfellet kan offeret bli lurt til å tro at han/hun allerede har laget kontoen og endrer passordet for å få tilgang. Dersom den aktuelle tjenesten ikke avslutter økter som allerede er aktive når passordet endres, kan angriperen fortsette å ha tilgang til kontoen selv etter at passordet er endret – riktignok kun så lenge økten holdes aktiv.
Som Microsoft peker på, er det mulig å automatisere arbeidet med å holde økter aktive, ved hjelp av for eksempel et skript.
En tredje variant av angrepet er at angriperen oppretter en konto med offerets e-postadresse og deretter starter prosessen med å endre adressen til angriperens adresse. Når tjenesten sender en bekreftelsesmelding til angriperens adresse, unnlater angriperen å bekrefte endringen helt til offeret selv etablerer en konto.
Dersom dette lykkes, vil e-postadressen endres til angriperens egen adresse, noe vedkommende da kan utnytte til å endre passordet ved hjelp av den e-postbaserte endringsfunksjonen mange tjenester opererer med. Denne metoden fører riktignok til at offeret mister tilgangen til kontoen, noe som gjør angrepet lettere å oppdage.
Store tjenester er sårbare
De ulike angrepsmetodene Microsoft nå beskriver, forutsetter en del begrensninger og sårbarheter hos tjenestene – først og fremst manglende evne til å verifisere eierskap til identifikatoren, i dette tilfellet e-postadressen.
Metodene forutsetter selvsagt også at angriperen vet hvilken tjeneste det er sannsynlig at offeret vil opprette en konto hos, men dette går i noen tilfeller an å gjette seg til.
Selskapet opplyser at de analyserte de 75 mest populære tjenestene, basert på Alexa-rangeringen, og kom frem til at 35 av disse var sårbare for én eller flere av «pre-hijacking»-metodene – inkludert tjenester som Dropbox, Instagram, LinkedIn og Zoom. Flere av tjenestene skal ha anerkjent sårbarhetene som alvorlige.
Ifølge Microsoft er det sannsynlig at sårbarhetene eksisterer i en rekke andre tjenester enn de som ble analysert.
Flere tekniske detaljer om angrepsmetodene og sårbarhetene finner du i selve forskningsdokumentet.