À propos de cette session
Luke Jennings, vice-président R&D chez Push Security et ancien concepteur d'EDR, soutient qu'on est passé du périmètre réseau au poste de travail, puis à l'ère du périmètre identitaire, où les attaquants ne piratent plus : ils se connectent. Il démontre une attaque d'hameçonnage navigateur-intermédiaire contre Okta avec EvilNoVNC, qui capte le code à usage unique et les témoins de session, puis montre la persistance et le mouvement latéral en mode SaaS : clés API personnelles dans Shortcut, liens de partage Google Drive, connexions fantômes dans Expensify et configuration SAML détournée qui transforme une application de confiance en point d'eau. Il explique pourquoi l'EDR, les mandataires web et les passerelles de courriel voient peu de ces attaques : tout se joue dans le navigateur, et les trousses d'hameçonnage abusent des vérifications anti-robots comme Cloudflare Turnstile. Le cœur de la présentation est une visite pratique des extensions de navigateur comme couche de télémétrie et de détection, avec du code pour énumérer les extensions, intercepter les téléchargements par HTML smuggling, journaliser liens, clics et captures d'écran, interroger les API SaaS dans le contexte de l'utilisateur et signaler les mots de passe faibles. Une courte période de questions clôt la séance.
In the previous decade we saw a huge pivot to endpoint based attacks, which the security industry was initially ill prepared for. In particular, common intrusion detection approaches of the past had been largely network sensor focused and were not well suited to dealing with endpoint focused attacks. This led to the explosion of endpoint-orientated approaches which eventually led to the creation of the entire EDR market. Fast-forward to the current decade and we are in the midst of a rapid shift towards identity-based attacks and SaaS attack techniques due partly to the increasing difficulty of endpoint attacks and partly to the ever increasing attack surface posed by SaaS usage and spiraling numbers of cloud identities. These attacks rarely touch the endpoint and so security teams are facing a loss of visibility once again. This talk covers what identity attacks are, why browsers are now the frontline, and how browser extensions provide unique detection capabilities, including code examples
À retenir
- Considérer la prise de contrôle de compte comme la principale menace d'accès initial : l'hameçonnage par attaquant intermédiaire et les voleurs d'information dérobent les témoins de session, donc l'AMF seule ne suffit pas.
- Après une compromission d'identité, chercher la persistance dans les applications SaaS en aval (clés API personnelles, liens de partage, méthodes de connexion secondaires, configuration SAML modifiée), pas seulement dans la session du fournisseur d'identité.
- Utiliser le service worker en arrière-plan d'une extension pour s'abonner aux événements de téléchargement, de navigation et de requête; il attrape le HTML smuggling et les trousses d'hameçonnage qui contournent les mandataires et la détonation de liens.
- Journaliser les liens observés, les clics et des captures d'écran depuis les scripts de contenu pour que la réponse aux incidents sache qui d'autre a vu un lien d'hameçonnage, même livré hors du courriel corporatif.
- Interroger les API SaaS depuis la session du navigateur de l'utilisateur pour révéler ce que les API d'administration n'exposent pas, et acheminer les événements vers le SIEM par HTTP ou par messagerie native Chrome.
Conférenciers

Luke Jennings is a security researcher from the UK. He spent most of his early career focused on red teaming and offensive security research at MWR, before moving on to developing new detection and response techniques and designing EDR software as… Lire la suiteRéduire
Luke Jennings is a security researcher from the UK. He spent most of his early career focused on red teaming and offensive security research at MWR, before moving on to developing new detection and response techniques and designing EDR software as the Chief Research Officer for Countercept. He has now pivoted away from the endpoint to focusing on emerging identity attacks as VP of R&D at Push Security.
