365-Stealer
Tabla de Contenidos
Acerca de
365-Stealer es una herramienta basada en Python3 diseñada para automatizar los ataques de concesión de consentimiento ilícito. Cuando un usuario objetivo concede permiso sin saberlo a la aplicación de un atacante, este obtiene acceso al token de actualización de la víctima. Este token de actualización puede luego usarse para generar otros tokens, permitiendo al atacante acceder a datos sensibles como correos electrónicos, archivos en OneDrive y notas, sin necesidad de más intervención de la víctima. Explotar esto manualmente puede llevar mucho tiempo, pero 365-Stealer simplifica y automatiza el proceso.
365-Stealer viene con 2 interfaces:
- CLI (Interfaz de Línea de Comandos) - Construida completamente en Python3, la CLI proporciona acceso directo a las características de la herramienta.
- Interfaz Web - La Interfaz de Usuario Web está desarrollada en PHP, mientras que Python3 opera en segundo plano para ejecutar comandos.
Acerca del Ataque de Concesión de Consentimiento Ilícito
Un ataque de concesión de consentimiento ilícito ocurre cuando un atacante registra una aplicación maliciosa en Azure, solicitando acceso a datos sensibles como contactos, correos electrónicos o documentos. El atacante engaña a un usuario para que consienta la aplicación, generalmente presentándola como legítima. Una vez que la víctima hace clic en "Aceptar", proporciona acceso al atacante sin saberlo, permitiéndole actuar en nombre de la víctima sin necesidad de las credenciales organizativas de la víctima.
Para explicarlo más claramente, una vez que el usuario concede permiso, Entra ID envía un token al servidor del atacante. Este token le da al atacante la capacidad de leer correos electrónicos, enviar correos, acceder a archivos en OneDrive y realizar otras actividades maliciosas utilizando las credenciales de la víctima. A diferencia de los ataques de phishing que dependen de robar contraseñas, los ataques de concesión de consentimiento ilícito evitan la autenticación por completo al abusar del sistema de permisos de las aplicaciones en la nube.
Características Clave de 365-Stealer
- Roba tokens de actualización: La herramienta captura tokens de actualización de las víctimas, que pueden usarse para generar nuevos tokens de acceso durante al menos 90 días, proporcionando acceso continuo a sus cuentas.
- Enviar correos electrónicos en nombre de las víctimas: 365-Stealer puede enviar correos electrónicos con archivos adjuntos desde la cuenta de la víctima a otros usuarios sin su conocimiento.
- Crear reglas maliciosas de Outlook: Puede crear reglas dañinas en el Outlook de la víctima, como reenviar cualquier correo entrante a un correo controlado por el atacante.
- Subir archivos a OneDrive: La herramienta puede subir cualquier archivo a la cuenta de OneDrive de la víctima.
- Robar datos de OneDrive, OneNote y Correo Electrónico: 365-Stealer puede extraer archivos de OneDrive, OneNote y volcar todos los correos electrónicos, incluidos los archivos adjuntos, de la cuenta de la víctima.
- Gestionar datos robados: El Portal de Administración de 365-Stealer permite a los atacantes gestionar todos los datos comprometidos, incluidos tokens de actualización, correos electrónicos, archivos y usuarios.
- Backdoor en documentos de OneDrive: La herramienta puede poner una puerta trasera a un archivo .docx almacenado en OneDrive inyectando macros maliciosas y reemplazando la extensión del archivo por .doc.
- Almacenar datos comprometidos: Toda la información recopilada, como tokens de actualización, correos electrónicos, archivos y datos de usuario del inquilino de la víctima, junto con las configuraciones, se almacenan en una base de datos.
- Retardo personalizable para el robo de datos: Los atacantes pueden retrasar las solicitudes especificando un tiempo en segundos para evitar la detección mientras roban datos.
- Alojar una aplicación de phishing: La herramienta puede alojar una aplicación falsa para realizar ataques de concesión de consentimiento ilícito usando el comando
--run-app en la terminal o a través del portal de administración de 365-Stealer.
- Robo selectivo de tokens: Usando la bandera
--no-stealing, la herramienta puede robar solo los tokens sin acciones adicionales, permitiendo a los atacantes explotarlos después.
- Solicitar nuevos tokens de acceso: La herramienta permite a los atacantes solicitar nuevos tokens de acceso para todos los usuarios o usuarios específicos dentro del inquilino comprometido.
- Generar tokens de acceso usando credenciales: Con las banderas
--refresh-token, --client-id y --client-secret, los atacantes pueden obtener fácilmente nuevos tokens de acceso.
- Automatizar el registro de aplicaciones en Azure: La bandera
--app-registration automatiza el proceso de registro de aplicaciones en Azure, facilitando la configuración de la infraestructura de ataque sin intervención manual.
- Robo selectivo de datos: Con la bandera
--custom-steal, los atacantes pueden robar datos selectivamente de fuentes específicas como OneDrive, Outlook, etc.
- Datos compartidos: Todos los datos comprometidos se guardan en un archivo database.db, que puede compartirse con nuestro equipo para aprovechar los tokens y datos robados existentes.
- Buscar y filtrar correos electrónicos: Los atacantes pueden buscar correos electrónicos específicos por palabra clave, asunto, dirección de correo del usuario o filtrar correos con archivos adjuntos usando el portal de administración de 365-Stealer.
- Exportar datos de usuario: La herramienta permite a los atacantes volcar información de usuario del inquilino comprometido y exportar los datos a un archivo CSV para su posterior análisis o uso.
Configuración del Entorno de Ataque
Registro Automatizado de Aplicaciones en Azure
Para registrar automáticamente una aplicación en Azure usando el script de Python proporcionado, sigue estos pasos:
-
Asegúrate de tener Python3 instalado en tu máquina.
-
Clona el repositorio de 365-Stealer:
git clone https://github.com/AlteredSecurity/365-Stealer.git
cd 365-Stealer
-
Instala los módulos de Python requeridos:
pip install -r requirements.txt
-
Ejecuta el script automatizado de registro de aplicaciones de Azure: