
Automatizza attacchi di concessione illecita del consenso contro tenant Azure/O365 per rubare token di aggiornamento, esfiltrare email/dati OneDrive e creare regole Outlook dannose tramite un CLI e un portale di gestione web.
365-Stealer è uno strumento basato su Python3 progettato per automatizzare attacchi di concessione del consenso illecito. Quando un utente target concede inconsapevolmente il permesso a un'applicazione dell'attaccante, l'attaccante ottiene l'accesso al token di aggiornamento della vittima. Questo token di aggiornamento può quindi essere utilizzato per generare altri token, permettendo all'attaccante di accedere a dati sensibili come email, file su OneDrive e note, senza bisogno di ulteriori input dalla vittima. Sfruttare manualmente questa vulnerabilità può richiedere molto tempo, ma 365-Stealer semplifica e automatizza il processo.
Un attacco di concessione del consenso illecito si verifica quando un attaccante registra un'applicazione dannosa in Azure, richiedendo l'accesso a dati sensibili come contatti, email o documenti. L'attaccante inganna un utente inducendolo a dare il consenso all'app, di solito presentandola come legittima. Una volta che la vittima fa clic su "Accetta", fornisce inconsapevolmente l'accesso all'attaccante, permettendogli di agire per conto della vittima senza bisogno delle credenziali organizzative di quest'ultima.
Per spiegare più chiaramente, una volta che l'utente concede il permesso, Entra ID invia un token al server dell'attaccante. Questo token dà all'attaccante la capacità di leggere email, inviare email, accedere ai file su OneDrive e compiere altre attività dannose utilizzando le credenziali della vittima. A differenza degli attacchi di phishing che si basano sul furto di password, gli attacchi di concessione del consenso illecito bypassano completamente l'autenticazione abusando del sistema di autorizzazioni delle applicazioni cloud.
--run-app nel terminale o tramite il portale di Gestione di 365-Stealer.--no-stealing, lo strumento può rubare solo i token senza ulteriori azioni, consentendo agli attaccanti di sfruttarli successivamente.--refresh-token, --client-id e --client-secret, gli attaccanti possono ottenere facilmente nuovi token di accesso.--app-registration automatizza il processo di registrazione dell'app Azure, rendendo più semplice la configurazione dell'infrastruttura di attacco senza intervento manuale.--custom-steal, gli attaccanti possono rubare selettivamente dati da fonti specifiche come OneDrive, Outlook, ecc.Per registrare automaticamente un'applicazione in Azure utilizzando lo script Python fornito, segui questi passaggi:
Assicurati di avere Python3 installato sulla tua macchina.
Clona il repository di 365-Stealer:
git clone https://github.com/AlteredSecurity/365-Stealer.git
cd 365-Stealer
Installa i moduli Python richiesti:
pip install -r requirements.txt
Esegui lo script automatico di registrazione dell'app Azure:
python 365-Stealer.py --app-registration