365-Stealer
Table des matières
À propos
365-Stealer est un outil basé sur Python3 conçu pour automatiser les attaques par octroi de consentement illicite. Lorsqu’un utilisateur cible accorde par inadvertance une autorisation à une application malveillante, l’attaquant obtient un jeton d’actualisation de la victime. Ce jeton peut ensuite être utilisé pour générer d’autres jetons, permettant à l’attaquant d’accéder à des données sensibles telles que les e-mails, les fichiers OneDrive et les notes – sans avoir besoin d’une intervention supplémentaire de la victime. L’exploitation manuelle de cette vulnérabilité peut prendre du temps, mais 365-Stealer simplifie et automatise le processus.
365-Stealer propose 2 interfaces :
- CLI (Interface en ligne de commande) - Entièrement développée en Python3, la CLI donne un accès direct aux fonctionnalités de l’outil.
- Interface Web - L’interface Web utilisateur est développée en PHP, tandis que Python3 s’exécute en arrière‑plan pour exécuter les commandes.
Comprendre l’attaque par octroi de consentement illicite
Une attaque par octroi de consentement illicite se produit lorsqu’un attaquant enregistre une application malveillante dans Azure, demandant l’accès à des données sensibles telles que les contacts, les e-mails ou les documents. L’attaquant trompe un utilisateur pour qu’il consente à l’application, généralement en la présentant comme légitime. Une fois que la victime clique sur « Accepter », elle donne involontairement accès à l’attaquant, lui permettant d’agir au nom de la victime sans avoir besoin des informations d’identification de son organisation.
Pour être plus clair, une fois que l’utilisateur accorde l’autorisation, Entra ID envoie un jeton au serveur de l’attaquant. Ce jeton donne à l’attaquant la capacité de lire les e-mails, d’envoyer des e-mails, d’accéder aux fichiers OneDrive et d’effectuer d’autres actions malveillantes en utilisant les informations d’identification de la victime. Contrairement aux attaques de phishing qui reposent sur le vol de mots de passe, les attaques par octroi de consentement illicite contournent complètement l’authentification en abusant du système d’autorisations des applications cloud.
Principales fonctionnalités de 365-Stealer
- Vol de jetons d’actualisation : L’outil capture les jetons d’actualisation des victimes, qui peuvent être utilisés pour générer de nouveaux jetons d’accès pendant au moins 90 jours, offrant ainsi un accès continu à leurs comptes.
- Envoi d’e-mails au nom des victimes : 365-Stealer peut envoyer des e-mails avec pièces jointes depuis le compte de la victime à d’autres utilisateurs à son insu.
- Création de règles Outlook malveillantes : Il peut créer des règles nuisibles dans la boîte aux lettres de la victime, par exemple en redirigeant tous les e-mails entrants vers une adresse contrôlée par l’attaquant.
- Téléchargement de fichiers sur OneDrive : L’outil peut télécharger n’importe quel fichier dans le compte OneDrive de la victime.
- Vol de données depuis OneDrive, OneNote et les e-mails : 365-Stealer peut extraire des fichiers de OneDrive et OneNote, et récupérer tous les e-mails, y compris les pièces jointes, du compte de la victime.
- Gestion des données volées : Le portail de gestion 365-Stealer permet à l’attaquant de gérer toutes les données compromises, y compris les jetons d’actualisation, les e-mails, les fichiers et les utilisateurs.
- Porte dérobée dans les documents OneDrive : L’outil peut insérer une macro malveillante dans un fichier .docx stocké dans OneDrive et remplacer l’extension par .doc.
- Stockage des données compromises : Toutes les informations collectées (jetons d’actualisation, e-mails, fichiers, données utilisateur du locataire de la victime) ainsi que les configurations sont stockées dans une base de données.
- Délai personnalisable pour le vol de données : L’attaquant peut paramétrer un délai en secondes entre les requêtes afin d’éviter la détection pendant le vol de données.
- Hébergement d’une application de phishing : L’outil peut héberger une fausse application pour réaliser des attaques par octroi de consentement illicite via la commande
--run-app dans le terminal ou depuis le portail de gestion 365-Stealer.
- Vol sélectif de jetons : Avec l’option
--no-stealing, l’outil vole uniquement les jetons sans effectuer d’actions supplémentaires, permettant à l’attaquant de les exploiter ultérieurement.
- Demande de nouveaux jetons d’accès : L’outil permet de demander de nouveaux jetons d’accès pour tous les utilisateurs ou pour un utilisateur spécifique du locataire compromis.
- Génération de jetons d’accès à l’aide d’informations d’identification : Avec les options
--refresh-token, --client-id et --client-secret, l’attaquant peut facilement obtenir de nouveaux jetons d’accès.
- Automatisation de l’enregistrement d’application Azure : L’option
--app-registration automatise le processus d’enregistrement d’une application Azure, facilitant la mise en place de l’infrastructure d’attaque sans intervention manuelle.
- Vol sélectif de données : Avec l’option
--custom-steal, l’attaquant peut voler sélectivement des données provenant de sources spécifiques comme OneDrive, Outlook, etc.
- Partage de données : Toutes les données compromises sont sauvegardées dans un fichier
database.db, qui peut être partagé avec son équipe pour exploiter les jetons et données volés existants.
- Recherche et filtrage des e-mails : L’attaquant peut rechercher des e-mails par mot‑clé, sujet, adresse e-mail de l’utilisateur, ou filtrer les e-mails avec pièces jointes depuis le portail de gestion 365-Stealer.
- Exportation des données utilisateur : L’outil permet de récupérer les informations des utilisateurs du locataire compromis et de les exporter dans un fichier CSV pour une analyse ultérieure.
Configuration de l’environnement d’attaque
Enregistrement automatisé d’une application Azure
Pour enregistrer automatiquement une application dans Azure à l’aide du script Python fourni, suivez ces étapes :
- Assurez-vous que Python3 est installé sur votre machine.
- Clonez le dépôt 365-Stealer :
git clone https://github.com/AlteredSecurity/365-Stealer.git
cd 365-Stealer
- Installez les modules Python requis :