
Автоматизирует атаки с незаконным предоставлением согласия (Illicit Consent Grant) на арендаторов Azure/O365 для кражи токенов обновления, эксфильтрации электронной почты/данных OneDrive и создания вредоносных правил Outlook через CLI и веб-портал управления.
365-Stealer — это инструмент на Python3, предназначенный для автоматизации атак с нелегитимным предоставлением согласия (illicit consent grant). Когда целевой пользователь, сам того не зная, предоставляет разрешение приложению атакующего, злоумышленник получает доступ к рефреш-токену жертвы. Этот рефреш-токен затем можно использовать для генерации других токенов, что позволяет атакующему получать доступ к конфиденциальным данным, таким как электронные письма, файлы в OneDrive и заметки, без необходимости дальнейшего взаимодействия с жертвой. Ручная эксплуатация этой уязвимости может быть трудоёмкой, но 365-Stealer упрощает и автоматизирует процесс.
Атака с нелегитимным предоставлением согласия (illicit consent grant attack) происходит, когда злоумышленник регистрирует вредоносное приложение в Azure, запрашивая доступ к конфиденциальным данным, таким как контакты, электронные письма или документы. Злоумышленник обманом заставляет пользователя дать согласие на приложение, обычно выдавая его за легитимное. Как только жертва нажимает «Принять», она неосознанно предоставляет доступ злоумышленнику, позволяя ему действовать от имени жертвы без необходимости использования её учётных данных организации.
Чтобы объяснить более ясно: после того как пользователь предоставляет разрешение, Entra ID отправляет токен на сервер злоумышленника. Этот токен даёт атакующему возможность читать электронные письма, отправлять письма, получать доступ к файлам в OneDrive и выполнять другие вредоносные действия, используя учётные данные жертвы. В отличие от фишинговых атак, основанных на краже паролей, атаки с нелегитимным предоставлением согласия полностью обходят аутентификацию, злоупотребляя системой разрешений облачных приложений.
--run-app в терминале или через портал управления 365-Stealer.--no-stealing инструмент может украсть только токены без дальнейших действий, что позволяет атакующему использовать их позже.--refresh-token, --client-id и --client-secret атакующий может легко получить новые токены доступа.--app-registration автоматизирует процесс регистрации приложения в Azure, упрощая настройку инфраструктуры атаки без ручного вмешательства.--custom-steal атакующие могут выборочно красть данные из конкретных источников, таких как OneDrive, Outlook и т.д.Чтобы автоматически зарегистрировать приложение в Azure с помощью предоставленного скрипта Python, выполните следующие шаги:
Убедитесь, что на вашем компьютере установлен Python3.
Клонируйте репозиторий 365-Stealer:
git clone https://github.com/AlteredSecurity/365-Stealer.git
cd 365-Stealer
Установите необходимые модули Python:
pip install -r requirements.txt
Запустите скрипт автоматической регистрации приложения в Azure:
python 365-Stealer.py --app-registration