แสดงบทความที่มีป้ายกำกับ auth แสดงบทความทั้งหมด
แสดงบทความที่มีป้ายกำกับ auth แสดงบทความทั้งหมด

22/05/2566

Microsoft บังคับใช้ฟังก์ชัน number matching เพื่อป้องกันการโจมตีแบบ MFA fatigue attacks


    Microsoft จะเริ่มบังคับใช้ฟังก์ชัน number matching ใน Microsoft Authenticator เพื่อป้องกันการโจมตีแบบ multi-factor authentication (MFA) fatigue attacks ในการโจมตีดังกล่าว ซึ่งถูกเรียกอีกแบบว่า Push Bombing หรือ MFA push spam ผู้โจมตีจะหลอกเหยื่อด้วยการทำให้เกิดการแจ้งเตือนแบบ push notifications เพื่อให้ผู้ใช้งานอนุมัติการเข้าสู่ระบบบัญชีขององค์กรจำนวนมาก โดยใช้ข้อมูล credentials ที่ขโมยมา ทำให้ส่วนใหญ่แล้วเหยื่อมักจะกดยอมรับ push notifications MFA ทั้งโดยไม่ได้ตั้งใจ หรือเพื่อหยุดการแจ้งเตือนที่เกิดขึ้นโดยไม่ทันได้สังเกต ซึ่งจะทำให้ผู้โจมตีสามารถเข้าสู่ระบบได้ ซึ่งพิสูจน์แล้วว่าประสบความสำเร็จเป็นอย่างมาก
    โดยกลุ่ม Lapsus$ และ Yanluowang ซึ่งใช้วิธีการโจมตีนี้เพื่อเจาะระบบองค์กรที่มีชื่อเสียง เช่น Microsoft , Cisco และ Uber ได้สำเร็จ ปัจจุบัน Microsoft ระบุว่าจะเริ่มบังคับใช้ฟังก์ชัน number matching สำหรับการแจ้งเตือน MFA ของ Microsoft Authenticator เพื่อบล็อกความพยายามโจมตี MFA ในรูปแบบดังกล่าวตั้งแต่วันที่ 8 พฤษภาคม 2023 เป็นต้นไป โดยบริการที่เกี่ยวข้องจะเริ่มใช้ฟังก์ชันนี้ ภายหลังจากวันที่ 8 พฤษภาคม 2023 ซึ่งผู้ใช้งานจะเริ่มเห็นหมายเลขที่ต้องระบุให้ตรงกันสำหรับการเข้าสู่ระบบ


    หากต้องการเปิดใช้งาน number matching ด้วยตนเอง สามารถไปตั้งค่าได้ที่ Security > Authentication methods > Microsoft Authenticator ใน Azure portal

ทำตามขั้นตอนต่อไปนี้:
  • ใน Tab Enable and Target คลิก Yes และ All users เพื่อเปิดใช้งาน policy สำหรับทุกคน หรือเพิ่มผู้ใช้ และกลุ่มที่เลือก จากนั้นตั้งค่า Authentication mode เป็น Any หรือ Push
  • กำหนดค่า Require number matching for push notifications เปลี่ยน Status เป็น Enabled เลือกกลุ่มที่จะ include หรือ exclude และคลิก Save
    ผู้ใช้งานสามารถเปิดใช้งาน number matching สำหรับผู้ใช้ทั้งหมด หรือกลุ่มเดียวได้
    หากผู้ใช้งานมีวิธีการตรวจสอบสิทธิ์ในรูปแบบอื่น ๆ จะไม่มีการเปลี่ยนแปลงใด ๆ ในการลงชื่อเข้าใช้ ผู้ใช้งานที่ต้องการเพิ่มการป้องกันเพิ่มเติมจากการโจมตี MFA fatigue attacks สามารถจำกัดจำนวนการพยายามเข้าสู่ระบบผ่าน MFA ต่อผู้ใช้งาน (Microsoft, DUO, Okta) และล็อคบัญชี หรือส่งการแจ้งเตือนไปยังทีม Security หรือผู้ดูแลระบบโดเมนเมื่อมีการพยายามเข้าสู่ระบบที่เกินกว่าที่กำหนดไว้

02/09/2565

Microsoft will disable Exchange Online basic auth next month

 

Microsoft ประกาศถึงผู้ใช้งาน Exchange จะทำการปิดการใช้งาน ระบบยืนยันตัวตนแบบพื้นฐาน ภายในเดือนหน้า

    Microsoft ออกประกาศแจ้งถึงผู้ใช้งาน Microsoft Exchange ว่าจะทำการปิดการใช้งานในส่วนของ ระบบการยืนยันบุคคลขั้นพื้นฐาน เพื่อปรับปรุงระบบให้มีความปลอดภัยมากยิ่งขึ้นโดยกำหนดการจะเริ่มตั้งแต่ 1 กันยายน 2022 และไม่ได้กำหนดวันในการเปิดให้บริการ
"ตั้งแต่วันที่ 1 ตุลาคม เราจะเริ่มสุ่มเลือกผู้เช่าและปิดใช้งานการเข้าถึงการตรวจสอบสิทธิ์ขั้นพื้นฐานสำหรับ MAPI, RPC, สมุดรายชื่อออฟไลน์ (OAB), Exchange Web Services (EWS), POP, IMAP, Exchange ActiveSync (EAS) และ Remote PowerShell " ทีม Exchange กล่าวในวันนี้
    Redmond กล่าวว่าข้อความที่ประกาศการย้ายนี้จะถูกโพสต์ไปยัง Windows Message Center เจ็ดวันก่อนการเปิดตัว ผู้ใช้งานจะได้รับแจ้งผ่านการแจ้งเตือน Service Health Dashboard เมื่อปิดใช้งานการตรวจสอบสิทธิ์พื้นฐาน สำหรับผู้ใช้ที่จะปิดใช้งานรูปแบบการรับรองความถูกต้องนี้ ผู้ใช้จะยังคงสามารถเปิดใช้งานได้อีกครั้งหนึ่งต่อ Protocol โดยใช้การวินิจฉัยแบบบริการตนเองจนถึงสิ้นเดือนธันวาคม 2022 อย่างไรก็ตาม Protocol "จะถูกปิดใช้งานสำหรับการตรวจสอบสิทธิ์ขั้นพื้นฐานอย่างถาวร" ในช่วงสัปดาห์แรกของเดือนมกราคม 2023 โดยจะไม่มีทางใช้การตรวจสอบสิทธิ์แบบพื้นฐานได้อีกจนถึงขณะนี้ Microsoft กล่าวว่าได้ปิดใช้งานการตรวจสอบสิทธิ์ขั้นพื้นฐานในผู้ใช้หลายล้านรายที่ไม่ได้ใช้งานและยังสลับโปรโตคอลที่ไม่ได้ใช้ภายในผู้ใช้ที่ยังคงใช้เพื่อป้องกันการโจมตีที่ใช้ประโยชน์จากรูปแบบการตรวจสอบสิทธิ์ที่ไม่ปลอดภัยนี้

เหตุใด Microsoft จึงปิดใช้งานการรับรองความถูกต้องพื้นฐาน
    การรับรองความถูกต้องพื้นฐาน (หรือที่เรียกว่าการตรวจสอบสิทธิ์แบบเดิมหรือการตรวจสอบพร็อกซี) เป็น Application รูปแบบการตรวจสอบสิทธิ์แบบ HTTP ที่ใช้สำหรับการส่งข้อมูลประจำตัวในรูปแบบข้อความธรรมดาไปยังเซิร์ฟเวอร์ปลายทาง หรือบริการต่าง ๆ ด้วยเหตุนี้ช่วยให้ผู้ไม่ประสงค์ดีสามารถขโมยข้อมูลประจำตัวในการโจมตีแบบผ่าน TLS หรือคาดเดาแบบ Password Spray พวกเขาสามารถขโมยข้อมูลที่ชัดเจนจากแอปโดยใช้การตรวจสอบสิทธิ์พื้นฐานผ่านวิธีต่าง ๆ รวมถึงวิศวกรรมสังคมและ Malware ที่ขโมยข้อมูลการรับรองความถูกต้องสมัยใหม่ (Multi-factor authentication) ใช้โทเค็นการเข้าถึง OAuth ที่ไม่สามารถนำกลับมาใช้ใหม่เพื่อตรวจสอบสิทธิ์ในทรัพยากรอื่นนอกเหนือจากที่ออกให้ซึ่งหมายความว่ามักจะไม่ได้ใช้เลย การสลับบน Modern Auth ทำให้การเปิดใช้งาน MFA ซับซ้อนน้อยลงมาก ซึ่งช่วยให้มีความปลอดภัย Exchange Online ดีขึ้นคุณสามารถหาข้อมูลเพิ่มเติมเกี่ยวกับการเตรียมพร้อมสำหรับการบังคับใช้การปฏิเสธการรับรองความถูกต้องขั้นพื้นฐานในเดือนตุลาคม และวิธีที่ดีที่สุดในการปิดใช้งานการตรวจสอบสิทธิ์พื้นฐานล่วงหน้าในบล็อกโพสต์ The Exchange Team ที่เผยแพร่