
La sécurité offensive stimule la sécurité défensive. Nous partageons une collection de techniques d'attaque SaaS pour aider les défenseurs à comprendre les menaces auxquelles ils font face. #nolockdown
Ce dépôt est une collection de techniques d'attaque ciblant le navigateur et l'identité, couvrant les applications SaaS, les attaques basées sur le navigateur, les fournisseurs d'identité et l'hameçonnage. Il est conçu comme une ressource pour les chercheurs en sécurité, les équipes rouges/bleues et les testeurs d'intrusion afin d'apprendre et de partager ces techniques d'attaque.
Avis de changement de nom : Ce projet s'appelait auparavant la Matrice des attaques SaaS. Nous l'avons renommé Matrice des attaques navigateur et identité pour mieux refléter son périmètre croissant — incluant les techniques d'attaque basées sur le navigateur (comme les extensions malveillantes et l'hameçonnage) et les attaques au niveau de l'identité qui ne rentrent pas parfaitement sous l'étiquette "SaaS". Tous les liens et références existants vers ce dépôt continuent de fonctionner ; seul le nom a changé.
Note rapide : nous avons voulu partager le plus tôt possible, donc ceci est très largement un travail en cours. Espérons qu'il y en a assez pour voir la forme des choses à venir, mais il y a sans doute des lacunes – nous les comblerons dans les semaines et mois à venir. Si vous pouvez aider à remplir des références, ajouter des exemples ou nous signaler des techniques manquantes – n'hésitez pas à ouvrir une issue (ou même une PR !). Nous veillerons à vous créditer.
Pour plus d'informations sur le contexte de ce projet, consultez l'article de blog suivant.
La présentation Microsoft BlueHat 2023 "The new SaaS cyber kill chain" qui couvre une grande partie de cette recherche est disponible ci-dessous :
BlueHat - The new SaaS cyber kill chain
Pour un podcast couvrant ce sujet, écoutez le DCP Podcast de SpectreOps ci-dessous :
Nous nous sommes inspirés du framework MITRE ATT&CK (certainement la forme la plus sincère de flatterie), mais nous avons voulu nous éloigner délibérément des techniques ATT&CK centrées sur les endpoints pour nous concentrer sur les techniques ciblant les navigateurs, les systèmes d'identité et les applications SaaS. En fait, aucune de ces techniques ne touche aux endpoints ou aux réseaux clients – nous les appelons donc attaques sans réseau.