[{"data":1,"prerenderedAt":2398},["ShallowReactive",2],{"sc:header-data-sv":3,"sc:footer-data-sv":489,"author-sv-christopher-brumm-e3b18bd2881db":519,"content-sv-christopher-brumm":549,"content-events-sv-christopher-brumm":2377,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":2378},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"sv":13},{"title":14,"url":15,"alt":16},"Hem","/sv","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"sv":21},{"title":22,"description":23},"Workplace","Microsoft 365-driven för smarta, säkra och flexibla arbetsmiljöer som förenar den senaste tekniken och identitetslösningar.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"sv":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"sv":34},{"title":35,"url":36},"Managed Intune","/sv/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"sv":40},{"title":41,"url":42},"Managed Entra","/sv/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"sv":46},{"title":47,"url":48},"Managed Workplace","/sv/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"sv":52},{"title":53,"url":54},"Consulting Services","/sv/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"sv":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"sv":64},{"title":65,"url":66},"Microsoft Entra Suite","/sv/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"sv":70},{"title":71,"url":72},"Microsoft Intune","/sv/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"sv":76},{"title":77,"url":78},"Microsoft Windows","/sv/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"sv":82},{"title":83,"url":84},"Windows 365 Cloud PC","/sv/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"sv":88},{"title":89,"url":90},"Cloud Workplace Foundation","/sv/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"sv":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"sv":100},{"title":101,"url":102},"Microsoft 365 Copilot","/sv/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"sv":106},{"title":107,"url":108},"Teams","/sv/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"sv":112},{"title":113,"url":114},"SharePoint & Power Platform","/sv/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"sv":118},{"title":119,"url":120},"Exchange Online","/sv/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"sv":124},{"title":125,"url":126},"Information Protection & Compliance","/sv/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"sv":130},{"title":131,"description":132},"Azure","Driv tillväxt med Azure: Sänk molnkostnaderna, öka effektiviteten och driv innovation genom IaaS och PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"sv":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"sv":142},{"title":143,"url":144},"Azure Managed Services","/sv/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"sv":148},{"title":149,"url":150},"Azure Consulting","/sv/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"sv":154},{"title":155},"Scenarier",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"sv":160},{"title":161,"url":162},"Planera ditt moln","/sv/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"sv":166},{"title":167,"url":168},"Migrera till molnet","/sv/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"sv":172},{"title":173,"url":174},"Förnya din verksamhet","/sv/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"sv":178},{"title":179,"url":180},"Ompröva din VMware-strategi","/sv/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"sv":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"sv":190},{"title":191,"url":192},"Azure Foundation","/sv/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"sv":196},{"title":197,"url":198},"Azure AI Foundation","/sv/azure/azure-ai-foundation",{"name":86,"languages":200},{"sv":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"sv":205},{"title":206,"url":207},"Azure Data Foundation","/sv/azure/azure-data-foundation",{"name":188,"languages":209},{"sv":210},{"title":211,"url":212},"Azure Container Foundation","/sv/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"sv":216},{"title":217,"url":218},"Managed Dark Tenant","/sv/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"sv":222},{"title":223,"url":224},"Cloud Adoption Framework","/sv/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"sv":228},{"title":229,"url":230},"Cloud Competence Center","/sv/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"sv":234},{"title":235,"description":236,"emergency":237},"Säkerhet","Vaksamhet i molnet med en prisbelönt managed service dygnet runt, incident response och toppmodernt skydd för din infrastruktur.",{"text":238,"href":239,"skin":240,"icon":241},"Attackerad?","/sv/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"sv":249},{"title":250,"url":251},"Managed Red Tenant","/sv/security/managed-red-tenant",{"name":214,"languages":253},{"sv":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"sv":259},{"title":260,"url":261},"Sentinel Data Lake","/sv/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"sv":265},{"title":266,"url":267},"Security Consulting","/sv/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"sv":274},{"title":275,"url":276},"Cloud Security Operations Center","/sv/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"sv":280},{"title":281,"url":282},"Global Secure Access","/sv/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"sv":286},{"title":287,"url":288},"MyWorkID","/sv/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"sv":295},{"title":296,"url":297},"Preventive Services","/sv/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"sv":301},{"title":302,"url":303},"Data Security Service","/sv/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"sv":307},{"title":308,"url":309},"Security Copilot Agents","/sv/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"sv":313},{"title":314,"url":315},"Implementera NIS2","/sv/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"sv":319},{"title":320,"description":321},"Produkter","Innovativa kompletterande produkter för en helt säker, 100% cloud-native Microsoft-miljö som förbättrar samarbete, nätverksautentisering och programvaruhantering.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"sv":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Molnbaserad programvarudistribution",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"sv":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Certifikatdistribution från molnet",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"sv":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Arbeta lokalt med dina Office 365-data",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"sv":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Migrera dina data från en server till en annan",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"sv":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider för Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"sv":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Autentisering för ditt nätverk",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"sv":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Hitta kontakter i Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"sv":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilot-övervakning i realtid",{"name":396,"languages":397},"casestudies",{"sv":398},{"title":399,"url":400,"description":401},"Kundcase","/sv/casestudies","Pionjär i molnet: Din främsta Microsoft-partner för heltäckande molnlösningar med ett Blueprint-baserat tillvägagångssätt och expertis inom Infrastructure-as-Code.",{"name":403,"languages":404,"children":407},"company",{"sv":405},{"title":406,"description":401},"Företag",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"sv":411},{"title":412},"Om oss",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"sv":417},{"title":418,"url":419},"Fakta och siffror","/sv/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"sv":423},{"title":424,"url":425},"Kontakt och platser","/sv/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"sv":429},{"title":430,"url":431},"glueckkanja Schweiz","/sv/company/switzerland",{"name":433,"languages":434},"austria",{"sv":435},{"title":436,"url":437},"glueckkanja Österrike","/sv/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"sv":441},{"title":442},"Karriär",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"sv":447},{"title":448,"url":449},"Karriäröversikt","/sv/career",{"name":451,"languages":452},"company-young-professionals",{"sv":453},{"title":454,"url":455},"Young Professionals","/sv/young-professionals",{"name":457,"languages":458},"company-jobs",{"sv":459},{"title":460,"url":461},"Lediga jobb","/sv/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"sv":465},{"title":466},"Aktuellt",[468,474],{"name":469,"languages":470},"company-blog",{"sv":471},{"title":472,"url":473},"Blogg","/sv/blog",{"name":469,"languages":475},{"sv":476},{"title":477,"url":478},"Event","/sv/events",[480],{"name":481,"languages":482},"career-meta",{"sv":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"sv":487},{"title":488,"url":425,"active":484},"Kontakt",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksSv":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Integritetspolicy","/sv/privacy",{"title":514,"url":515},"Juridisk information","/sv/imprint",{"title":517,"url":518},"Inga cookies","/sv/cookies",{"id":520,"title":521,"body":522,"description":528,"extension":533,"meta":534,"name":521,"navigation":325,"otherLanguages":535,"path":545,"seo":546,"stem":547,"__hash__":548},"authors/christopher-brumm.md","Christopher Brumm",{"type":523,"value":524,"toc":529},"minimal",[525],[526,527,528],"p",{},"Seit über 15 Jahren beschäftigt sich Christopher Brumm mit IT-Sicherheitsthemen und verfügt über umfassendes Wissen sowie praktische Erfahrungen im Microsoft Security Portfolio und darüber hinaus. Im Laufe der Jahre hat er sich von Themen rund um Netzwerk und Rechenzentren über Active Directory bis zu Entra ID weiter in das Gebiet der Identity-Security vertieft. Heute ist er als Subject Matter Expert für Identity im Security Team tätig und Moderator der GK Identity Community. Er hält regelmäßig Vorträge bei Community-Events und veröffentlicht Blogbeiträge zu Sicherheits- und Identitätsthemen. Chris' neueste Leidenschaft gilt dem Thema Global Secure Access, bei dem sich die Bereiche Identity, Sicherheit und Netzwerk vereinen und einen ganzheitlichen Zero Trust Ansatz ermöglichen.",{"title":530,"searchDepth":531,"depth":531,"links":532},"",2,[],"md",{},{"en":536,"es":537,"sv":538,"fi":539,"da":540,"ko":541,"nl":542,"no":543,"ja":544},"For over 15 years, Christopher Brumm has been immersed in IT security topics, possessing extensive knowledge and practical experience in the Microsoft Security Portfolio and beyond. Over the years, he has progressed from network and data center topics to Active Directory and Entra ID, delving deeper into identity security. Today, he is a Subject Matter Expert for Identity in the Security Team and a moderator of the GK Identity Community. He regularly speaks at community events and publishes blog posts on security and identity topics. Chris's latest passion is Global Secure Access, where the themes of identity, security, and networking converge to enable a comprehensive Zero Trust approach.","Christopher Brumm lleva más de 15 años dedicándose a la seguridad informática y cuenta con amplios conocimientos y experiencia práctica en el Microsoft Security Portfolio y más allá. A lo largo de los años ha profundizado cada vez más en el campo de la Identity Security, pasando de temas de red y centros de datos a Active Directory y hasta Entra ID. Hoy trabaja como Subject Matter Expert para Identity en el equipo de seguridad y modera la GK Identity Community. Da charlas con regularidad en eventos comunitarios y publica artículos de blog sobre temas de seguridad e identidad. La pasión más reciente de Chris es Global Secure Access, donde convergen los ámbitos de identidad, seguridad y red y hacen posible un enfoque Zero Trust completo.","Christopher Brumm har arbetat med IT-säkerhet i över 15 år och har omfattande kunskaper och praktisk erfarenhet av Microsoft Security Portfolio och därutöver. Genom åren har han fördjupat sig allt mer i Identity Security, från nätverk och datacenter via Active Directory till Entra ID. I dag arbetar han som Subject Matter Expert för Identity i säkerhetsteamet och är moderator för GK Identity Community. Han föreläser regelbundet på community-evenemang och publicerar blogginlägg om säkerhets- och identitetsfrågor. Chris senaste passion är Global Secure Access, där områdena identitet, säkerhet och nätverk förenas och möjliggör en heltäckande Zero Trust-ansats.","Christopher Brumm on työskennellyt IT-tietoturvan parissa yli 15 vuotta, ja hänellä on laaja tietämys ja käytännön kokemus Microsoft Security Portfoliosta ja sen ulkopuolelta. Vuosien varrella hän on syventynyt yhä enemmän Identity Securityyn, verkko- ja konesaliaiheista Active Directoryn kautta Entra ID:hen. Nykyään hän toimii Subject Matter Expertinä Identity-alueella tietoturvatiimissä ja GK Identity Communityn moderaattorina. Hän pitää säännöllisesti esityksiä yhteisötapahtumissa ja julkaisee blogikirjoituksia tietoturva- ja identiteettiaiheista. Chrisin uusin intohimo on Global Secure Access, jossa identiteetin, tietoturvan ja verkon alueet yhdistyvät ja mahdollistavat kattavan Zero Trust -lähestymistavan.","Christopher Brumm har beskæftiget sig med it-sikkerhed i over 15 år og har omfattende viden og praktisk erfaring med Microsoft Security Portfolio og derudover. Gennem årene har han fordybet sig stadig mere i Identity Security, fra netværk og datacentre over Active Directory til Entra ID. I dag arbejder han som Subject Matter Expert for Identity i sikkerhedsteamet og er moderator for GK Identity Community. Han holder regelmæssigt oplæg ved community-arrangementer og udgiver blogindlæg om sikkerheds- og identitetsemner. Chris' seneste passion er Global Secure Access, hvor områderne identitet, sikkerhed og netværk forenes og muliggør en samlet Zero Trust-tilgang.","Christopher Brumm은 15년 넘게 IT 보안 분야에 종사해 왔으며, Microsoft Security Portfolio를 비롯한 여러 영역에서 폭넓은 지식과 실무 경험을 갖추고 있습니다. 오랜 기간에 걸쳐 그는 네트워크와 데이터센터 관련 주제에서 시작해 Active Directory를 거쳐 Entra ID에 이르기까지 Identity Security 분야를 깊이 있게 다져 왔습니다. 현재는 보안 팀에서 Identity 분야의 Subject Matter Expert로 일하며 GK Identity Community의 모더레이터를 맡고 있습니다. 그는 커뮤니티 행사에서 정기적으로 강연하고 보안 및 아이덴티티 주제에 관한 블로그 글을 게시합니다. Chris의 가장 최근 관심사는 Global Secure Access로, 이 분야에서는 아이덴티티, 보안, 네트워크 영역이 하나로 모여 포괄적인 Zero Trust 접근 방식을 가능하게 합니다.","Christopher Brumm houdt zich al meer dan 15 jaar bezig met IT-security en beschikt over brede kennis en praktijkervaring in het Microsoft Security Portfolio en daarbuiten. In de loop der jaren verschoof zijn focus van netwerk- en datacenterthema's via Active Directory naar Entra ID, waarmee hij zich steeds verder in identity security heeft gespecialiseerd. Vandaag werkt hij als Subject Matter Expert voor Identity in het Security Team en is hij moderator van de GK Identity Community. Hij spreekt regelmatig op community-events en publiceert blogposts over security- en identitythema's. De nieuwste passie van Chris is Global Secure Access, waarin identity, security en netwerk samenkomen en een integrale Zero Trust-aanpak mogelijk maken.","I over 15 år har Christopher Brumm jobbet med IT-sikkerhetstemaer og har omfattende kunnskap og praktisk erfaring innen Microsofts sikkerhetsportefølje og utover det. Gjennom årene har han fordypet seg stadig mer i identity security, fra temaer rundt nettverk og datasentre via Active Directory til Entra ID. I dag jobber han som Subject Matter Expert for identity i sikkerhetsteamet og er moderator for GK Identity Community. Han holder jevnlig foredrag på community-arrangementer og publiserer blogginnlegg om sikkerhets- og identitetstemaer. Chris' nyeste lidenskap er Global Secure Access, der områdene identity, sikkerhet og nettverk møtes og muliggjør en helhetlig Zero Trust-tilnærming.","Christopher Brummは15年以上にわたりITセキュリティのテーマに取り組んでおり、Microsoft Security Portfolioとその周辺領域について幅広い知識と実務経験を備えています。長年の間に、ネットワークやデータセンター関連のテーマからActive Directory、さらにEntra IDへと、Identity Securityの領域を深く掘り下げてきました。現在はSecurity TeamでIdentity担当のSubject Matter Expertを務め、GK Identity Communityのモデレーターでもあります。コミュニティイベントで定期的に講演を行い、セキュリティとアイデンティティに関するブログ記事を公開しています。Chrisが最近とりわけ関心を寄せているのがGlobal Secure Accessで、Identity、セキュリティ、ネットワークの各領域が結び付き、包括的なZero Trustアプローチを可能にする分野です。","/christopher-brumm",{"title":521,"description":528},"christopher-brumm","Pf6lAYpSFkpy1phkL_PaU4C61pOdEsMmByTbUcc6Qmw",[550,1295,1557],{"id":551,"title":552,"author":553,"body":556,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1217,"meta":1218,"moment":1222,"navigation":325,"path":1287,"seo":1288,"stem":1289,"tags":1290,"webcast":484,"__hash__":1294},"content_sv/posts/2025-01-14-compliant-device-bypass.md","Compliant Device Bypass - allt du behöver veta",[554,521,555],"Fabian Bader","Thomas Naunheim",{"type":523,"value":557,"toc":1199},[558,563,566,620,624,626,639,647,658,664,667,671,673,678,681,684,688,754,757,760,764,766,770,772,787,794,797,800,802,805,808,811,819,830,833,835,838,842,844,847,852,856,858,861,864,867,1030,1034,1036,1039,1079,1083,1085,1092,1095,1098,1113,1116,1119,1173,1181,1185,1187,1190,1193,1196],[559,560,562],"h2",{"id":561},"vad-har-hänt-hittills","Vad har hänt hittills?",[526,564,565],{},"{: .h3-font-size}",[567,568,569,593,608,617],"ul",{},[570,571,572,573,580,581,586,587,592],"li",{},"I december 2024 höll ",[574,575,579],"a",{"href":576,"rel":577},"https://x.com/TEMP43487580",[578],"nofollow","Yuya Chudo"," sitt föredrag ”",[574,582,585],{"href":583,"rel":584},"https://www.blackhat.com/eu-24/briefings/schedule/#unveiling-the-power-of-intune-leveraging-intune-for-breaking-into-your-cloud-and-on-premise-42176",[578],"Unveiling the Power of Intune: Leveraging Intune for Breaking Into Your Cloud and On-Premise","” på konferensen Black Hat Europe. I sessionen visade han hur man kan missbruka ett hårdkodat och föga känt undantag i Conditional Access (CA) för enhetsefterlevnad i kombination med den odokumenterade ”",[574,588,591],{"href":589,"rel":590},"https://github.com/secureworks/family-of-client-ids-research",[578],"FOCI-funktionen","” i Entra ID. I föredraget presenterade han även svaret från Microsoft MSRC (VULN-123240) om att det här beteendet är avsiktligt och krävs för att nya enheter ska kunna genomföra Intune Enrollment.",[570,594,595,596,601,602,607],{},"Några dagar efter konferensen publicerade Sunny Chau proof-of-concept-verktyget ",[574,597,600],{"href":598,"rel":599},"https://github.com/JumpsecLabs/TokenSmith",[578],"TokenSmith"," tillsammans med ett ",[574,603,606],{"href":604,"rel":605},"https://labs.jumpsec.com/tokensmith-bypassing-intune-compliant-device-conditional-access/",[578],"medföljande blogginlägg",", vilket gjorde tekniken tillgänglig för en bredare publik.",[570,609,610,611,616],{},"Dessutom har en ",[574,612,615],{"href":613,"rel":614},"https://github.com/zh54321/PoCEntraDeviceComplianceBypass/blob/main/poc_entra_compliance_bypass.ps1",[578],"PoC skriven i PowerShell"," publicerats.",[570,618,619],{},"Sedan slutet av december har vi på glueckkanja AG undersökt hur den här tekniken kan förhindras och detekteras. I det här blogginlägget vill vi dela med oss av några av våra insikter om attacken och diskutera möjligheter till åtgärder och detektering.",[559,621,623],{"id":622},"tldr","TL;DR",[526,625,565],{},[526,627,628,629,634,635],{},"Det finns vissa resurser med ett inbyggt undantag från specifika Grant Controls/Conditions i Conditional Access för att lösa särskilda problem. Ett av dem är undantaget för Company Portal-appen från Device Compliance, som löser hönan-och-ägget-problemet med att få enheter registrerade i Intune innan de betraktas som efterlevande. Det här beteendet är ",[574,630,633],{"href":631,"rel":632},"https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-alt-all-users-compliant-hybrid-or-mfa#:~:text=You%20can%20enroll,Company%20Portal%20application",[578],"dokumenterat här",".\n",[636,637,638],"strong",{},"Det innebär att du kan hämta access- och refresh-token för den här appen från en ohanterad enhet, även om en CA-policy tvingar fram Device Compliance för ”All resources”.",[526,640,641,646],{},[642,643],"img",{"alt":644,"src":645},"image.png","https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-02.png","{: .post__screenshot}",[526,648,649,650,654,655],{},"Microsoft har implementerat en funktion som kallas Family of Client IDs (FOCI), som tillåter en grupp Microsoft OAuth-klientapplikationer att hämta access-token som vilken annan klient som helst i familjen med hjälp av sin refresh-token. Ett beteende som annars inte är tillåtet enligt OAuth2-standarden. Läs ",[574,651,653],{"href":589,"rel":652},[578],"Secureworks ursprungliga arbete"," för mer detaljer.\n",[636,656,657],{},"Eftersom Company Portal-appen är en ”familjemedlem” kan de begärda refresh-token för den användas för att hämta token för andra appar i familjen.",[526,659,660,661],{},"FOCI-funktionen är begränsad och samtycket mellan client id och resursen måste konfigureras och beviljas uttryckligen. För Company Portal-appen har det här samtycket bland annat beviljats för åtkomst till Microsoft Graph med ett begränsat scope och till Azure AD Graph API med den aktuella användarens behörighet.\n",[636,662,663],{},"Det innebär att en refresh-token för Company Portal kan användas för att hämta exempelvis access-token för Azure AD Graph API med scopet user_impersonation, vilket låter oss göra en hel del saker med till exempel AADInternals eller ROADrecon.",[526,665,666],{},"För att genomföra attacken behöver angriparen antingen giltiga inloggningsuppgifter för offret samt möjlighet att utföra MFA om Conditional Access kräver det, eller en giltig refresh-token.",[559,668,670],{"id":669},"vilken-risk-och-vilket-skadeomfång-finns","Vilken risk och vilket skadeomfång finns?",[526,672,565],{},[674,675,677],"h3",{"id":676},"vilka-av-de-möjliga-resurserna-scopes-påverkas-av-efterlevnadsundantaget","Vilka av de möjliga resurserna (scopes) påverkas av efterlevnadsundantaget?",[526,679,680],{},"{: .h4-font-size}",[526,682,683],{},"Angriparen har möjlighet att begära token för en annan FOCI-applikation, som redan beskrivits ovan. Microsoft har dock endast implementerat ett kringgående av kraven på enhetsefterlevnad för åtkomst av token till vissa resursapplikationers olika API-behörighets-scopes. I synnerhet är följande delegerade API-behörigheter känsliga och av intresse för angripare:",[685,686,687],"style",{},"\ntable {\n  font-family: arial, sans-serif;\n  border-collapse: collapse;\n  width: 100%;\n}\n\ntd, th {\n  border: 1px solid #dddddd;\n  text-align: left;\n  padding: 8px;\n}\n\ntr:nth-child(even) {\n  background-color: #dddddd;\n}\n",[689,690,691,707],"table",{},[692,693,694],"thead",{},[695,696,697,701,704],"tr",{},[698,699,700],"th",{},"Resource Application",[698,702,703],{},"Application Id",[698,705,706],{},"Delegated Permission Scope",[708,709,710,722,733,744],"tbody",{},[695,711,712,716,719],{},[713,714,715],"td",{},"AADGraph",[713,717,718],{},"00000002-0000-0000-c000-000000000000",[713,720,721],{},"user_impersonation",[695,723,724,727,730],{},[713,725,726],{},"Microsoft Graph API",[713,728,729],{},"00000003-0000-0000-c000-000000000000",[713,731,732],{},"“email\", \"openid\", \"profile\",\"Device.Read.All\", \"DeviceManagementConfiguration.Read.All\", \"DeviceManagementConfiguration.ReadWrite.All\", \"ServicePrincipalEndpoint.Read.All\", \"User.Read”",[695,734,735,738,741],{},[713,736,737],{},"Device Registration Service",[713,739,740],{},"01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9",[713,742,743],{},"adrs_access",[695,745,746,749,752],{},[713,747,748],{},"Windows Azure Service Management API",[713,750,751],{},"797f4846-ba00-4fd7-ba43-dac1f8f63013",[713,753,721],{},[526,755,756],{},"Eftersom de beviljade behörigheterna inte gäller själva applikationen beror påverkan på anroparens (användarkontots) privilegier och på vilka delegerade behörighets-scopes som är auktoriserade att utföra API-anrop inom scopet.",[526,758,759],{},"Låt oss titta närmare på hur kritiskt det visade delegerade behörighets-scopet är och på potentiell auktorisering att anropa känsliga API:er.",[559,761,763],{"id":762},"vilka-privilegier-och-delegerade-scopes-är-kritiska","Vilka privilegier och delegerade scopes är kritiska?",[526,765,565],{},[674,767,769],{"id":768},"azure-ad-graph-api","Azure AD Graph API",[526,771,680],{},[526,773,774,775,780,781,786],{},"Det äldre programmatiska gränssnittet erbjuder många API:er för att hantera kataloginställningar och objekt i Entra ID (Azure AD). Det inkluderar Conditional Access-policyer, katalogroller, CRUD på grupper och enheter samt operationer på den inloggade användaren, till exempel byte av lösenord. En fullständig lista över alla operationer som stöds finns i ",[574,776,779],{"href":777,"rel":778},"https://learn.microsoft.com/en-us/previous-versions/azure/ad/graph/api/api-catalog",[578],"referensen för Azure AD Graph API",". Det här API:et tas ur bruk helt den 30 juni 2025 (enligt ",[574,782,785],{"href":783,"rel":784},"https://learn.microsoft.com/en-us/graph/migrate-azure-ad-graph-overview",[578],"Microsofts senaste tillkännagivanden",").",[526,788,789,790,793],{},"Det tilldelade delegerade scopet ”user_impersonation” tillåter applikationen (i det här fallet Company Portal) att agera för användarens räkning. Varje behörighet som den inloggade användaren har till ett Entra-objekt, ett scope eller på katalognivå kan alltså användas som auktorisering i API-anropen. Användaren kan vara ägare till ett Entra ID-objekt (applikation, grupp eller andra objekt), eller ha tilldelats behörigheter via Entra ID-rolltilldelningar. ",[636,791,792],{},"Vid aktiva högprivilegierade rolltilldelningar skulle detta tillåta angriparen att ändra objekt eller kompromettera tenanten."," I värsta fall, även helt utan privilegier, kan standardbehörigheterna för användare utnyttjas för omfattande spaning och uppräkning av katalogobjekt i tenanten.",[526,795,796],{},"Scenarierna och påverkan av att missbruka Azure AD Graph API beror därför på den drabbade användarens aktiva eller permanent tilldelade privilegier. API:er för åtkomst till Microsoft 365-tjänster (till exempel för exfiltrering av OneDrive) ingår inte i Azure AD Graph.",[674,798,726],{"id":799},"microsoft-graph-api",[526,801,680],{},[526,803,804],{},"Jämfört med Azure AD Graph är det delegerade scopet till Microsoft Graph API begränsat till ett visst scope. Vid sidan av OpenID-scopes (openid, email, profile) och grundläggande läsoperationer för användarens räkning (ServicePrincipalEndpoint.Read.All, User.Read).",[526,806,807],{},"Att lista och läsa alla enhetsobjekt kan göras genom att anropa ”device”-endpointen i Microsoft Graph med standardbehörigheter via ”Device.Read.All”. Detta kan hjälpa angripare att få insikt i enhetsobjekt.",[526,809,810],{},"Om en komprometterad användare har tilldelats ”Intune Administrator” eller någon delegering i Microsoft Intune RBAC bör följande beviljade delegerade API-behörigheter betraktas som problematiska:",[567,812,813,816],{},[570,814,815],{},"”DeviceManagementConfiguration.Read.All”",[570,817,818],{},"”DeviceManagementConfiguration.ReadWrite.All”",[526,820,821],{},[636,822,823,824,829],{},"De här delegerade behörigheterna tillåter CRUD-operationer, exempelvis på Device Compliance- och Configuration Policies, men även distribution av ",[574,825,828],{"href":826,"rel":827},"https://learn.microsoft.com/en-us/graph/api/intune-shared-devicemanagementscript-create?view=graph-rest-beta",[578],"Management Scripts"," för vidare skadlig aktivitet på målenheter.",[674,831,737],{"id":832},"device-registration-service",[526,834,680],{},[526,836,837],{},"Med den här behörigheten kan angriparen ansluta eller registrera en enhet till Entra ID. Detta gör i sin tur att de till och med kan registrera enheten i Intune och, beroende på Intune-konfigurationen, få en giltig och efterlevande enhet för att komma åt ännu fler skyddade tjänster.",[674,839,841],{"id":840},"andra-foci-applikationer","Andra FOCI-applikationer",[526,843,680],{},[526,845,846],{},"Att begära åtkomst till andra privilegierade gränssnitt, till exempel Azure Resource Manager API, ligger inom ramen för FOCI och är också av intresse för angriparen. Den här resursen är dock fortfarande skyddad och kringgås inte av grant-kontrollen ”compliant device” i Conditional Access.",[526,848,849],{},[642,850],{"alt":644,"src":851},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-03.png",[559,853,855],{"id":854},"kan-vi-detektera-den-här-attacktekniken","Kan vi detektera den här attacktekniken?",[526,857,565],{},[526,859,860],{},"Som beskrivits ovan kommer den största risken från åtkomst till MS Graph och Azure AD Graph.",[526,862,863],{},"Eftersom applikations-ID:t för Microsoft Intune Company Portal-appen alltid används i det här fallet är huvuduppgiften vid utformningen av en detektering att utesluta legitim användning genom till exempel enhetsregistreringar. Enligt vår observation handlar detta om vilka resurser som först nås i en session → vid en attack vanligtvis MS Graph eller Azure AD Graph.",[526,865,866],{},"Här är en fungerande detektering som vi har testat i flera miljöer av olika storlek:",[868,869,871,872,875,876,881,882,886,890,893,894,896,893,900,875,902,904,905,893,909,911,893,914,875,916,918,919,921,893,924,875,926,928,929,932,933,936,937,940,941,875,943,946,947,949,893,952,875,954,932,957,959,960,962,963,965,966,893,969,962,971,974,975,978,979,981,982,946,985,987,893,990,875,992,994,995,875,997,999,1000,893,1003,1005,893,1007,875,1009,904,1011,893,1013,1015,893,1018,875,1020,928,1022,932,1024,936,1026,940,1028],"div",{"style":870},"background-color:#000000; font-family: 'Source Code Pro', 'Courier New', monospace; padding: 15px; color: #ffffff","\nAADSignInEventsBeta ",[873,874],"br",{},"\n| ",[877,878,880],"span",{"style":879},"color: #569CD6;","where"," Timestamp > ",[877,883,885],{"style":884},"color: #E6DB74;","ago(",[877,887,889],{"style":888},"color: #A6E22E;","7d",[877,891,892],{"style":884},")"," ",[873,895],{},[877,897,899],{"style":898},"color: #75715E;","// Access to Microsoft Intune Company Portal",[873,901],{},[877,903,880],{"style":879}," ApplicationId == ",[877,906,908],{"style":907},"color: #D69D85;","@\"9ba1a5c7-f17a-4de9-a1f1-6178c8d51223\"",[873,910],{},[877,912,913],{"style":898},"// From non joined/registered device",[873,915],{},[877,917,880],{"style":879}," isempty(AadDeviceId) ",[873,920],{},[877,922,923],{"style":898},"// Used to access resource Microsoft Graph or Windows Azure Active Directory",[873,925],{},[877,927,880],{"style":879}," ResourceId ",[877,930,931],{"style":879},"in"," (",[877,934,935],{"style":907},"\"00000002-0000-0000-c000-000000000000\"",", ",[877,938,939],{"style":907},"\"00000003-0000-0000-c000-000000000000\"",") ",[873,942],{},[877,944,945],{"style":879},"summarize by"," SessionId ",[873,948],{},[877,950,951],{"style":898},"// Find the initial logon event based on the session Id",[873,953],{},[877,955,956],{"style":879},"join kind=inner",[873,958],{},"\n    AADSignInEventsBeta ",[873,961],{},"\n    | ",[877,964,880],{"style":879}," ErrorCode == ",[877,967,968],{"style":888},"0",[873,970],{},[877,972,973],{"style":879},"summarize arg_min(","Timestamp, *",[877,976,977],{"style":879},") by"," SessionId)",[873,980],{},"\n    ",[877,983,984],{"style":879},"on",[873,986],{},[877,988,989],{"style":898},"// Ignore trusted and managed devices",[873,991],{},[877,993,880],{"style":879}," isempty(DeviceTrustType) ",[873,996],{},[877,998,880],{"style":879}," IsManaged != ",[877,1001,1002],{"style":888},"1",[873,1004],{},[877,1006,899],{"style":898},[873,1008],{},[877,1010,880],{"style":879},[877,1012,908],{"style":907},[873,1014],{},[877,1016,1017],{"style":898},"// when the first requested resource is Microsoft Graph or Windows Azure Active Directory",[873,1019],{},[877,1021,880],{"style":879},[877,1023,931],{"style":879},[877,1025,935],{"style":907},[877,1027,939],{"style":907},[873,1029],{},[559,1031,1033],{"id":1032},"hur-bör-vi-reagera-när-vi-detekterar-misstänkta-aktiviteter","Hur bör vi reagera när vi detekterar misstänkta aktiviteter?",[526,1035,565],{},[526,1037,1038],{},"Starta din incident response-process med en definierad playbook som innehåller:",[567,1040,1041,1062,1070,1073,1076],{},[570,1042,1043,1044],{},"Jakt efter misstänkt eller avvikande aktivitet från den komprometterade användaren\n",[567,1045,1046,1053,1056,1059],{},[570,1047,1048,1049],{},"Sammanställning av icke-interaktiva inloggningar till resursapplikationer, inklusive IP-adresser och UserAgents, baserat på ",[1050,1051,1052],"code",{},"sessionId",[570,1054,1055],{},"Kontroll av om Microsoft Entra Audit Logs visar kritiska operationer utförda av användaren eller IP-adresserna (till exempel tillagda credentials på egna app-registreringar)",[570,1057,1058],{},"Identifiering av om användaren har registrerat enheter i den drabbade sessionen",[570,1060,1061],{},"Kontroll av Intune-granskningsloggarna efter operationer från applikationen ”Company Portal” och den drabbade användaren",[570,1063,1064,1065],{},"Jakt efter relaterade larm hos de påverkade entiteterna\n",[567,1066,1067],{},[570,1068,1069],{},"Sökning efter entiteter i tabellen AlertEvidence för att identifiera andra larm baserat på SessionId, IP-adresser och användare",[570,1071,1072],{},"Identifiering av användarens kritikalitet (utifrån privilegier) i Exposure Management",[570,1074,1075],{},"Granskning av jaktresultaten och verifiering av om åtgärden var legitim som en del av en enhetsregistrering.",[570,1077,1078],{},"Identifiering av den initiala åtkomstvektorn och återställning av användarens inloggningsuppgifter och vid behov enheter.",[559,1080,1082],{"id":1081},"kan-vi-åtgärda-attacken","Kan vi åtgärda attacken?",[526,1084,565],{},[526,1086,1087,1088,1091],{},"Eftersom det konfigurerade undantaget krävs för Intune-registrering ",[636,1089,1090],{},"finns det ingen åtgärd som inte samtidigt bryter andra delar av Microsoft 365."," Åtkomst till Azure AD Graph-resursen kan inte begränsas i scope eller blockeras direkt. Varje Conditional Access-policy som använder ”Block” som grant-kontroll förhindrar åtkomst, men kan få andra konsekvenser.",[526,1093,1094],{},"För åtgärder är det dock avgörande att förstå att det här kringgåendet av Conditional Access inte är en fullständig attack. Det är en teknik som utgör ett steg som möjliggör en rad attacker.",[526,1096,1097],{},"En attackväg kan vara",[1099,1100,1101,1104,1107,1110],"ol",{},[570,1102,1103],{},"Kontokompromettering via phishing och AiTM",[570,1105,1106],{},"Kringgående av Conditional Access",[570,1108,1109],{},"Spaning med till exempel ROADrecon, GraphRunner eller AADInternals",[570,1111,1112],{},"Lateral förflyttning, privilegieeskalering eller persistens via en nyregistrerad enhet som registrerats i Intune",[526,1114,1115],{},"Eftersom vi inte kan åtgärda kringgåendet av Conditional Access utan att bryta Intune-registreringen är det mer än rimligt att införa åtgärder i attackvägens övriga steg och även införa rimliga detekteringar.",[526,1117,1118],{},"För att minska sannolikhet och påverkan föreslår vi att du stärker andra kontroller och snart inför följande:",[567,1120,1121,1127,1133,1139,1145,1161,1167],{},[570,1122,1123,1126],{},[636,1124,1125],{},"Tvinga fram MFA för ”All Users” och ”All Cloud Apps” via Conditional Access."," Om du bara tvingar fram Device Compliance räcker enfaktorsautentisering med den här tekniken.",[570,1128,1129,1132],{},[636,1130,1131],{},"Använd inte Device Compliance eller MFA i dina regeluppsättningar, tvinga alltid fram båda."," Att använda OR skulle aldrig begränsa all åtkomst till efterlevande enheter, eftersom en access-token med MFA i scope skulle räcka för att komma åt tenanten.",[570,1134,1135,1138],{},[636,1136,1137],{},"Begränsa registrering av säkerhetsinformation till efterlevande enheter, phishing-resistent autentisering eller TAP."," I våra tester lyckades vi inte kringgå Device Compliance för registrering av säkerhetsinformation.",[570,1140,1141,1144],{},[636,1142,1143],{},"Kräv phishing-resistent autentisering eller TAP för att ansluta eller registrera enheter."," Utan det går det att registrera en enhet med till exempel AADInternals och den här tekniken.",[570,1146,1147,1150,1151],{},[636,1148,1149],{},"Kräv MFA och ”Sign-in frequency every time” för Microsoft Intune Enrollment."," Detta begränsar tidsspannet under vilket en angripare kan använda färska inloggningsuppgifter för att registrera en ny enhet i Intune.\n",[1152,1153,1154],"blockquote",{},[526,1155,1156,1157,1160],{},"🚧\n",[636,1158,1159],{},"Observera: Sign-in frequency every time = var femte minut","\nMicrosoft räknar med fem minuters klockavvikelse när ”every time” väljs i en Conditional Access-policy, så att användare inte tillfrågas oftare än en gång var femte minut.",[570,1162,1163,1166],{},[636,1164,1165],{},"Blockera privatägda enheter i Intune Enrollment-restriktionerna."," Utan de här restriktionerna kan en angripare registrera en ny enhet och skaffa sig ytterligare fotfäste.",[570,1168,1169,1172],{},[636,1170,1171],{},"Ställ in att enhetsefterlevnad ska misslyckas när ingen efterlevnadspolicy är tilldelad en enhet i Intune."," Som standard betraktas varje enhet som efterlevande, även om ingen policy faktiskt tillämpas. Ändra detta och gör en enhetsefterlevnadspolicy till ett krav.",[526,1174,1175,1176,1180],{},"På lång sikt vill vi uppmuntra dig att investera i att rulla ut lösenordsfri, phishing-resistent autentisering som Windows Hello for Business och Passkeys (inklusive Platform Credentials via macOS Platform SSO). Det gör att du därefter kan tvinga fram phishing-resistent autentisering och blockera AiTM-attacker. Tillåt i stället för lösenord användning av Temporary Access Pass (TAP) under begränsad tid och för särskilda scenarier, till exempel onboarding av nya enheter eller medarbetare. För att stödja användningen av TAP i olika användningsfall har vi byggt ",[574,1177,287],{"href":1178,"rel":1179},"https://myworkid.cloud/",[578],".",[559,1182,1184],{"id":1183},"slutsats","Slutsats",[526,1186,565],{},[526,1188,1189],{},"Conditional Access som Zero Trust-motor för Entra ID är i sig redan komplicerat. Microsofts inbyggda undantag i Entras backend gör det ännu svårare för många att förstå vilken påverkan policyer och skydd har. Ändå håller idén om Zero Trust och djupförsvar.",[526,1191,1192],{},"Enhetsefterlevnadspolicyn förhindrar de flesta AiTM-attacker och multifaktorautentisering gör det svårare för en angripare att missbruka läckta eller på annat sätt komprometterade inloggningsuppgifter.",[526,1194,1195],{},"Alla de här säkerhetsåtgärderna måste användas tillsammans och inte den ena i stället för den andra. Det säkerställer en säker miljö, även om något av försvaren manipuleras eller kringgås.",[526,1197,1198],{},"Vi rekommenderar starkt att du distribuerar den tillhandahållna detekteringen i Microsoft Defender XDR för att säkerställa att potentiellt missbruk upptäcks. Se till att din SOC är beredd att utreda sådana incidenter och förse dem med nödvändiga playbooks.",{"title":530,"searchDepth":531,"depth":531,"links":1200},[1201,1202,1203,1207,1213,1214,1215,1216],{"id":561,"depth":531,"text":562},{"id":622,"depth":531,"text":623},{"id":669,"depth":531,"text":670,"children":1204},[1205],{"id":676,"depth":1206,"text":677},3,{"id":762,"depth":531,"text":763,"children":1208},[1209,1210,1211,1212],{"id":768,"depth":1206,"text":769},{"id":799,"depth":1206,"text":726},{"id":832,"depth":1206,"text":737},{"id":840,"depth":1206,"text":841},{"id":854,"depth":531,"text":855},{"id":1032,"depth":531,"text":1033},{"id":1081,"depth":531,"text":1082},{"id":1183,"depth":531,"text":1184},"post",{"lang":1219,"seoTitle":1220,"titleClass":1221,"date":1222,"categories":1223,"blogtitlepic":1225,"socialimg":1226,"customExcerpt":1227,"keywords":1228,"contactInContent":1229,"scripts":1286},"sv","Compliant Device Bypass i Microsoft Intune: detektering, respons och åtgärder","h2-font-size","2025-01-14",[1224],"Security","header-company-portal-ca-bypass","/blog/heads/header-company-portal-ca-bypass.png","I det här blogginlägget samlar glueckkanjas MVP Fabian Bader, Chris Brumm och Thomas Naunheim detaljerna om Compliant Device Bypass i Microsoft Intune Company Portal. Efter ytterligare efterforskningar har de hittat ett sätt att detektera och reagera på det potentiella hotet. Du får också vägledning om Conditional Access för att minska attackytan samt detaljer om skadeomfånget.","Compliant Device Bypass, Microsoft Intune, Conditional Access, Entra ID, Intune Company Portal, enhetsefterlevnad, CA-undantag, TokenSmith PoC, molnsäkerhet, PowerShell PoC, Fabian Bader, Christopher Brumm, Thomas Naunheim, säkerhetshot, Black Hat Europe, Intune Enrollment, MSRC-respons, attackdetektering, hotåtgärder, molnefterlevnad, FOCI-funktion",{"quote":484,"infos":1230},{"bgColor":1231,"color":1232,"boxBgColor":1233,"boxColor":1234,"headline":1235,"subline":1236,"level":559,"textStyling":1237,"flush":1238,"person":1239,"form":1251},"var(--color-gk-violet)","var(--color-gk-white)","var(--color-gk-yellow)","var(--color-copy)","Kontakta oss nu","Vill du veta mer om Compliant Device Bypass och hur du detekterar och åtgärdar den effektivt? Våra experter går gärna igenom våra rön med dig och stöttar dig med beprövade strategier för bättre säkerhet. Vi ser fram emot att höra från dig!","text-light","justify-content-end",{"image":1240,"cloudinary":325,"alt":1241,"name":1241,"detailsHeader":1242,"details":1243},"/people/people-pam-team.png","Project & Account Management","Vi ser fram emot att höra från dig!",[1244,1248],{"text":492,"href":1245,"details":1246,"icon":1247},"tel:+49 69 4005520","Ring nu","site/phone",{"text":493,"href":1249,"icon":1250},"mailto:info@glueckkanja.com","site/mail",{"ctaText":1252,"cta":1253,"method":1217,"action":1255,"fields":1256},"Skicka",{"skin":1254},"primary on-surface","/send",[1257,1261,1266,1269,1273,1278,1281,1284],{"type":1258,"id":1259,"value":1260},"hidden","_next","successful",{"label":1262,"type":1263,"id":1264,"required":325,"requiredMsg":1265},"Namn*","text","name","Ange ditt namn.",{"label":1267,"type":1263,"id":403,"required":325,"requiredMsg":1268},"Företag*","Ange ditt företag.",{"label":1270,"type":1271,"id":1271,"required":325,"requiredMsg":1272},"E-postadress*","email","Ange din e-postadress.",{"label":1274,"type":1275,"id":1276,"required":325,"requiredMsg":1277},"Dina uppgifter lagras hos oss för att behandla och besvara din förfrågan. Mer information om dataskydd hittar du i vår \u003Ca href=\"/sv/privacy\">integritetspolicy\u003C/a>.","checkbox","dataprotection","Bekräfta",{"type":1258,"id":1279,"value":1280},"_subject","Request Global Secure Access",{"type":1258,"id":1282,"value":1283},"inbox_key","gkgab-contact-form",{"type":1258,"id":1285},"_gotcha",{"slick":325,"form":325},"/posts/2025-01-14-compliant-device-bypass",{"title":552,"description":530},"posts/2025-01-14-compliant-device-bypass",[1224,1291,1292,1293,281],"Entra","Conditional Access","ITDR","1GVyErqY3FszR4Cl_pgsHs2Y4winpxngHWFOnKuv7tw",{"id":1296,"title":1297,"author":1298,"body":1299,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1217,"meta":1513,"moment":1515,"navigation":325,"path":1549,"seo":1550,"stem":1551,"tags":1552,"webcast":484,"__hash__":1556},"content_sv/posts/2025-09-25-gsa-unlocked.md","Global Secure Access Unlocked",[521,555],{"type":523,"value":1300,"toc":1499},[1301,1305,1307,1310,1313,1316,1320,1322,1325,1330,1333,1338,1341,1346,1350,1352,1355,1359,1361,1364,1367,1370,1373,1378,1382,1384,1387,1395,1400,1404,1406,1409,1412,1415,1420,1424,1426,1429,1432,1435,1440,1444,1446,1449,1452,1455,1463,1466,1471,1475,1477,1480,1483,1487,1491,1493,1496],[559,1302,1304],{"id":1303},"what-is-a-managed-red-tenant","What is a Managed Red Tenant?",[526,1306,565],{},[526,1308,1309],{},"Managed Red Tenant kombinerar vår omfattande erfarenhet av managed services med beprövade blueprints inom områdena workplace, Azure och säkerhet.",[526,1311,1312],{},"Resultatet: en isolerad, helt molnbaserad as-code-hanterad miljö som effektivt skyddar administrativa användare och endpoints – även i målmiljöer med flera Microsoft Entra-tenants och Active Directory-domäner.",[526,1314,1315],{},"Vår lösning bygger på inbyggda, molnbaserade identitets- och säkerhetsfunktioner från Microsoft och följer strikt Zero Trust-principerna.",[674,1317,1319],{"id":1318},"global-secure-access-as-security-service-edge","Global Secure Access as Security Service Edge",[526,1321,680],{},[526,1323,1324],{},"Vi har integrerat de senaste nyheterna från Global Secure Access i olika komponenter av Managed Red Tenant för att stärka säkerheten vid åtkomst till Virtual Access Workstations (VAW:ar) och för att skydda och begränsa utgående privilegierad åtkomst.",[526,1326,1327],{},[636,1328,1329],{},"Microsoft Entra Internet Access",[526,1331,1332],{},"fungerar som en identitetscentrerad Secure Web Gateway (SWG) och har implementerats för att blockera publik internetåtkomst och begränsa anslutningar till enbart privilegierade gränssnitt och den behöriga organisationens tenant-miljöer. Ytterligare funktioner, som Universal Conditional Access Evaluation (CAE), möjliggör blockering av åtkomst i nära realtid.",[526,1334,1335],{},[636,1336,1337],{},"Microsoft Entra Private Access",[526,1339,1340],{},"fungerar som en identitetscentrerad Zero Trust Network Access-lösning (ZTNA) och är kärnan i vårt sätt att erbjuda säker och privat åtkomst till VAW:ar. Integrationen i vår lösning lägger till ett extra skyddslager för privilegierade sessioner på AVD-baserade endpoints genom att upprätthålla Conditional Access på den åtkommande klienten innan anslutning till VAW:en etableras. Att säkra åtkomst och tillämpa Zero Trust-principen för att hantera privata eller lokala resurser är ytterligare ett användningsfall där vi drar nytta av Private Access.",[526,1342,1343],{},[642,1344],{"alt":644,"src":1345},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-01.png",[559,1347,1349],{"id":1348},"use-cases-for-global-secure-access-in-the-managed-red-tenant","Use Cases for Global Secure Access in the Managed Red Tenant",[526,1351,565],{},[526,1353,1354],{},"Global Secure Access är en av kärnkomponenterna i designen av vår Managed Red Tenant, och vi ser fram emot att lyfta både säkerhet och användbarhet till en ny nivå. Mervärdet blir tydligast när man tittar på de enskilda användningsfallen, som vi visar upp i den här bloggen.",[674,1356,1358],{"id":1357},"access-to-virtual-access-workstations","Access to Virtual Access Workstations",[526,1360,680],{},[526,1362,1363],{},"Vissa organisationer väljer att inte utrusta alla administratörer med fysiska Privileged Admin Workstations (PAW:ar). För dessa lågprivilegierade administratörer erbjuder vi det vi kallar Virtual Access Workstations (VAW:ar).",[526,1365,1366],{},"Det mest kritiska här är säker åtkomst till VAW:arna, och vi anser det avgörande att etablera en hög säkerhetsnivå – där Entra Private Access spelar en nyckelroll.",[526,1368,1369],{},"Administratörer ansluter till VAW:arna från sina enterprise-enheter och loggar in med sitt konto från Managed Red Tenant. På grund av denna identitetsväxling kommer den åtkommande användaren från en annan tenant än den ursprungliga enheten och kan inte presentera en device compliance-status.",[526,1371,1372],{},"Därför använder vi Global Secure Access för förautentisering med den ursprungliga användaren från enheten. Eftersom våra VAW:ar inte exponerar publika endpoints och endast är åtkomliga via Entra Private Access kan vi säkra nätverksåtkomsten i mycket hög grad. Conditional Access i workforce-miljön upprätthåller stark användar- och enhetsautentisering, inklusive device compliance och riskbaserade kontroller.",[526,1374,1375],{},[642,1376],{"alt":644,"src":1377},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-02.png",[674,1379,1381],{"id":1380},"secure-web-filtering","Secure Web Filtering",[526,1383,680],{},[526,1385,1386],{},"Ett centralt kännetecken för administrativa enheter är deras strikt begränsade åtkomst till applikationer, utformad för att minimera attackytan så mycket som möjligt. Medan lokala lösningar som proxy.pac-filer eller delade centraliserade proxyservrar (inte T0-exklusiva) tidigare var vanliga, har vi valt Entra Internet Access för enheter inom Managed Red Tenant.",[567,1388,1389,1392],{},[570,1390,1391],{},"Internetåtkomst tillåts endast från compliant-enheter och efter stark användarautentisering",[570,1393,1394],{},"Åtkomst begränsas till uttryckligen godkända URL:er, och eftersom HTTPS-trafik (där det är möjligt) dekrypteras och inspekteras går det även att begränsa åtkomsten till specifika sökvägar – till exempel inom Azure DevOps eller GitHub",[526,1396,1397],{},[642,1398],{"alt":644,"src":1399},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-03.png",[674,1401,1403],{"id":1402},"tenant-restrictions-for-saas-services-and-administrative-interfaces","Tenant Restrictions for SaaS Services and Administrative Interfaces",[526,1405,680],{},[526,1407,1408],{},"I SaaS-tjänster och administrativa gränssnitt är det vanligt att URL:er är identiska över alla tenants, vilket gör dem svåra att kontrollera med webbfiltreringsmetoderna som beskrivs ovan.",[526,1410,1411],{},"För att säkerställa att endast konton från Managed Red Tenant kan logga in på Microsofts godkända portaler från en administrativ enhet utnyttjar vi Tenant Restriction-funktionen i Global Secure Access.",[526,1413,1414],{},"Via Entra Internet Access signaleras till Entra ID vilka tenants som är tillåtna för inloggning. Detta garanterar att alla policyer från Managed Red Tenant upprätthålls och att administrativ åtkomst sker uteslutande via B2B-samarbete.",[526,1416,1417],{},[642,1418],{"alt":644,"src":1419},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-04.png",[674,1421,1423],{"id":1422},"on-premises-access","On-Premises Access",[526,1425,680],{},[526,1427,1428],{},"En Managed Red Tenant kan förstås även användas för att administrera lokala miljöer och IaaS-miljöer, vilket kräver säker åtkomst till datacentren. Entra Private Access ger oss Zero Trust Network Access som kombinerar säkerhetsstandarder i toppklass med en flexibel arkitektur och stark prestanda.",[526,1430,1431],{},"Åtkomst till datacenter och IaaS-miljöer bygger på robust användar- och enhetsautentisering, inklusive device compliance och riskbaserade kontroller.",[526,1433,1434],{},"Att hantera enskilda mål som app-segment möjliggör granulär åtkomstkontroll, som automatiseras med Entra Governance-funktioner. Detta utvidgar funktioner som redan används brett i Managed Red Tenant – som Just-In-Time-administration och godkännandeflöden – till nätverkslagret.",[526,1436,1437],{},[642,1438],{"alt":644,"src":1439},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-05.png",[674,1441,1443],{"id":1442},"revocation-access-in-near-real-time","Revocation Access in Near Real-Time",[526,1445,680],{},[526,1447,1448],{},"Zero Trust innebär också att vara beredd att snabbt och effektivt begränsa hot – även inom den säkraste arkitekturen – och att isolera komprometterade komponenter.",[526,1450,1451],{},"I en Managed Red Tenant-miljö är vi inte bara förberedda på att användare och enheter inom själva tenanten komprometteras, utan även på det (mest sannolika) scenariot där en attack utgår från en administratörs kontors-PC och sedan sprids till Virtual Admin Workstation.",[526,1453,1454],{},"Tack vare funktionen Universal Continuous Access Evaluation (CAE) i Global Secure Access utlöses följande åtgärder automatiskt:",[567,1456,1457,1460],{},[570,1458,1459],{},"Åtkomst till Virtual Admin Workstation via Entra Private Access avbryts om till exempel användarens risknivå för kontot i Workforce Tenant sätts till High",[570,1461,1462],{},"Åtkomst till administrativa gränssnitt och datacentermiljön återkallas om till exempel sessionerna för kontot i Managed Red Tenant avslutas",[526,1464,1465],{},"Dessutom kan full isolering av alla enheter och konton inom Managed Red Tenant startas när som helst av den integrerade CSOC-tjänsten.",[526,1467,1468],{},[642,1469],{"alt":644,"src":1470},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-06.png",[674,1472,1474],{"id":1473},"enriched-sign-ins-and-token-insights","Enriched Sign-Ins and Token Insights",[526,1476,680],{},[526,1478,1479],{},"Utöver sina många funktioner för åtkomstkontroll är Global Secure Access en verklig game changer när det gäller loggning. Vi får betydligt mer telemetri från nätverkslagret och kan korrelera den med befintliga sign-in- och auditloggar.",[526,1481,1482],{},"Detta gör det möjligt för vårt CSOC att identifiera vilka åtgärder som fortfarande utfördes efter att containment utlösts – till exempel i fall där inte alla tokens stödde Continuous Access Evaluation (CAE).",[526,1484,1485],{},[642,1486],{"alt":644,"src":1470},[559,1488,1490],{"id":1489},"final-thoughts","Final thoughts",[526,1492,565],{},[526,1494,1495],{},"Den här bloggen publiceras tillsammans med ett webbsänt föredrag där vi utforskar Managed Red Tenant, Global Secure Access, integrationsprocessen och de relevanta användningsfallen, med stöd av live-demos.",[526,1497,1498],{},"Om den här bloggen har väckt ditt intresse rekommenderar vi dig verkligen att ta del av webbsändningen. Och självklart hör vi alltid gärna från dig direkt.",{"title":530,"searchDepth":531,"depth":531,"links":1500},[1501,1504,1512],{"id":1303,"depth":531,"text":1304,"children":1502},[1503],{"id":1318,"depth":1206,"text":1319},{"id":1348,"depth":531,"text":1349,"children":1505},[1506,1507,1508,1509,1510,1511],{"id":1357,"depth":1206,"text":1358},{"id":1380,"depth":1206,"text":1381},{"id":1402,"depth":1206,"text":1403},{"id":1422,"depth":1206,"text":1423},{"id":1442,"depth":1206,"text":1443},{"id":1473,"depth":1206,"text":1474},{"id":1489,"depth":531,"text":1490},{"lang":1219,"seoTitle":1514,"titleClass":1221,"date":1515,"categories":1516,"blogtitlepic":1517,"socialimg":1518,"customExcerpt":1519,"keywords":1520,"maxContent":325,"textImageTeaser":1521,"asideNav":1536,"footer":1547,"scripts":1548,"published":325},"Säkra administrativ åtkomst till Microsoft 365 med Entra och Global Secure Access","2025-09-25",[1224],"head-gsa-unlocked.jpg","/blog/heads/head-gsa-unlocked.jpg","Den här bloggen utforskar hur Microsoft Global Secure Access stärker säkerhet och kontroll i vår Managed Red Tenant. Med Entra Internet Access och Private Access kan organisationer säkra administrativa sessioner, upprätthålla Zero Trust och förenkla åtkomsten till moln- och lokala resurser. Verkliga användningsfall och arkitekturinsikter visar hur du skyddar M365-miljöer effektivt.","Microsoft Global Secure Access, Entra Internet Access, Entra Private Access, Managed Red Tenant, Zero Trust, M365-säkerhet, conditional access, kontroll av administrativ åtkomst, säker webbfiltrering, virtuella administratörsarbetsstationer, CAE, tenant restrictions, Microsoft 365, molnsäkerhet",{"image":1522,"cloudinary":325,"alt":1523,"bgColor":1524,"offset":325,"white":325,"list":1525,"left":484,"float":484,"firstColWidth":1530,"secondColWidth":1531,"copyClasses":1532,"headline":1533,"subline":1534,"spacing":1535},"/icons/shape-managed-red-tenant.svg","Copilot-ikon","#E44418",[1526],{"ctaText":1527,"ctaHref":1528,"ctaType":1529,"external":325},"Se hela sessionen på YouTube","https://youtu.be/SpEOIdoA-uc","Button",5,7,"richtext","Global Secure Access Unlocked: verklig implementering i Managed Red Tenant","\u003Cp>I Managed Red Tenant upprätthåller vi en strikt separation för privilegierad åtkomst. Live-demos visar hur vi säkrar administrativa arbetsflöden med Global Secure Access.\u003Cbr /> \u003Cbr /> I vår engelskspråkiga session får du lära dig:\u003C/p> \u003Cul> \u003Cli>Hur PAW:ar och VAW:ar med identitetsväxling skapar säkra administratörsarbetsstationer\u003C/li> \u003Cli>Hur Tenant Restrictions och Cross-Tenant Access Policies bara tillåter behörig åtkomst\u003C/li> \u003Cli>Hur Per-App Tunnels och Continuous Access Evaluation ersätter traditionella VPN:er\u003C/li> \u003Cli>Hur Just-in-Time-administration fungerar i praktiken med Microsoft PIM\u003C/li> \u003C/ul> ","space-top-2 space-bottom-2 mt-10",{"menuItems":1537},[1538,1541,1544],{"href":1539,"text":1540},"#what-is-a-managed-red-tenant","Vad är en Managed Red Tenant?",{"href":1542,"text":1543},"#use-cases-for-global-secure-access-in-the-managed-red-tenant","Användningsfall för Global Secure Access i Managed Red Tenant",{"href":1545,"text":1546},"#final-thoughts","Avslutande tankar",{"noMargin":325},{"slick":325},"/posts/2025-09-25-gsa-unlocked",{"title":1297,"description":530},"posts/2025-09-25-gsa-unlocked",[101,1553,1554,1555,281],"M365 Data Governance","SharePoint Security","AI Data Preparation","1rbGSDWTPgWf29mnZhvpgo9bVVmEOrfCumOtfcT6Wac",{"id":1558,"title":1559,"author":1560,"body":1561,"cta":494,"description":1565,"eventid":494,"extension":533,"hideInRecent":484,"layout":1217,"meta":2347,"moment":2349,"navigation":325,"path":2370,"seo":2371,"stem":2372,"tags":2373,"webcast":484,"__hash__":2376},"content_sv/posts/2025-12-31-vulnerability-consentfix.md","AuthCodeFix aka ConsentFix",[554,521,555],{"type":523,"value":1562,"toc":2327},[1563,1566,1569,1572,1578,1581,1584,1593,1598,1606,1626,1629,1635,1638,1641,1647,1652,1656,1667,1673,1676,1679,1683,1686,1692,1699,1702,1722,1732,1736,1739,1742,1745,1748,1752,1755,1758,1775,1784,1788,1792,1812,1816,1821,1832,1835,1843,1847,1861,1865,1876,1880,1883,1891,1894,1902,1905,1913,1917,1920,1941,1944,2009,2012,2015,2018,2021,2024,2030,2033,2074,2078,2093,2097,2101,2115,2118,2121,2126,2129,2140,2144,2151,2155,2161,2166,2180,2186,2192,2198,2209,2212,2218,2221,2246,2254,2258,2278,2284,2287,2293,2297],[526,1564,1565],{},"Som traditionen bjuder strax före årets slut dyker en ny sårbarhet eller smart attackvektor upp, och försvararna får kämpa med att skydda sina användare. Samtidigt följer andra angripare och red teamers noga med och anpassar sig.",[526,1567,1568],{},"I år upptäckte PushSecurity en attack som de döpte till \"ConsentFix\", en vidareutveckling av ClickFix-attacken som bygger på att användaren förser angriparen med en URI som i princip lämnar över nyckeln till hela Entra-kungariket. Metoden som setts i verkligheten krävde att användaren manuellt kopierade och klistrade in för att fungera. Inom några dagar släppte John Hammond en video som visade en förbättrad version av attacken som inte längre krävde kopiering och inklistring; i stället kunde användaren helt enkelt dra och släppa sin auth code till angriparen.",[526,1570,1571],{},"När vi tittar närmare på de tekniska detaljerna bakom varför attacken fungerar och till synes kringgår device compliance och andra Conditional Access-krav, hamnar vi i OAuth 2.0 authorization code flow.",[526,1573,1574],{},[642,1575],{"alt":1576,"src":1577},"OAuth 2.0 authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-01.png",[526,1579,1580],{},"Angriparen skapar en Microsoft Entra-inloggnings-URI som riktar in sig på klienten \"Microsoft Azure CLI\" och resursen \"Azure Resource Manager\", och öppnar denna URI när användaren besöker den skadliga webbplatsen.",[526,1582,1583],{},"Mappat mot authorization code flow motsvarar detta det första steget som en native public app som Azure CLI normalt anropar för att autentisera användaren. Applikationen skapar en listener på maskinen där den körs, på en slumpmässig hög port. Denna port används som en så kallad reply URI.",[526,1585,1586,1587,1592],{},"Du kan enkelt reproducera detta själv, till exempel med ",[574,1588,1591],{"href":1589,"rel":1590},"https://github.com/f-bader/TokenTacticsV2",[578],"TokenTacticsV2",", eller genom att skapa URI:n manuellt.",[526,1594,1595],{},[642,1596],{"alt":1591,"src":1597},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-02.png",[526,1599,1600,1601,1605],{},"Efter att användaren har loggat in i Entra ID omdirigeras hen till reply URI:n, t.ex. ",[574,1602,1603],{"href":1603,"rel":1604},"http://localhost:3001",[578],". I ett normalt scenario skulle Azure CLI nu acceptera anropet till denna URI och ta emot den viktiga och kritiska information som ingår i omdirigeringen:",[567,1607,1608,1618],{},[570,1609,1610,1612,1614,1615,1617],{},[636,1611,1050],{},[873,1613],{},"\nDetta är authorization_code som applikationen använder för att begära en bearer token, som består av access-, ID- och eventuellt refresh-token.",[873,1616],{},"\nEnligt dokumentationen är koden giltig i ungefär 10 minuter och måste lösas in inom denna tid.",[570,1619,1620,1623,1625],{},[636,1621,1622],{},"state",[873,1624],{},"\nDetta är en valfri parameter, och applikationen bör verifiera att den är identisk i förfrågan och svaret.",[526,1627,1628],{},"I attackscenariot omdirigeras användaren också, men eftersom ingen applikation körs på localhost stöter webbläsaren på ett fel.",[526,1630,1631],{},[642,1632],{"alt":1633,"src":1634},"Webbläsaren stöter på ett fel","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-03.png",[526,1636,1637],{},"Men URI:n innehåller fortfarande den känsliga informationen, och det är detta som angriparen vill att användaren ska lämna över. Om användaren gör det löser angriparen nu in token-materialet och kan sedan använda access- och refresh-token för att komma åt resursen, i detta fall Azure Resource Manager.",[526,1639,1640],{},"I den här skärmbilden ser du hur du hämtar bearer token med hjälp av URI:n som användaren tillhandahåller.",[526,1642,1643],{},[642,1644],{"alt":1645,"src":1646},"Bearer token via URI:n som användaren tillhandahåller","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-04.png",[1152,1648,1649],{},[526,1650,1651],{},"Om du vill testa dina detektioner, se till att du kör det sista steget från ett annat system, i ett annat nätverk.",[559,1653,1655],{"id":1654},"detektionsartefakter","Detektionsartefakter",[526,1657,1658,1659,1662,1663,1666],{},"När du reproducerar attacken och kontrollerar ",[1050,1660,1661],{},"SigninLogs"," och ",[1050,1664,1665],{},"AADNonInteractiveUserSignInLogs"," ser du två händelser för denna enda inloggningsaktivitet. Den första händelsen representerar den faktiska användarinloggningen, medan den andra kommer från angriparens infrastruktur.",[526,1668,1669],{},[642,1670],{"alt":1671,"src":1672},"Aktivitetslogg","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-05.png",[526,1674,1675],{},"Den stora skillnaden är att den första händelsen är en interaktiv inloggningshändelse, medan den andra är icke-interaktiv. Detta motsvarar autentiseringsflödets två steg: först användaren, sedan applikationen eller i vårt fall angriparen.",[526,1677,1678],{},"Normalt beteende för Azure CLI vore att båda inloggningshändelserna kommer från samma IP-adress. I vårt fall är IP-adresserna dock olika, och de kommer från olika länder. Det senare är förstås ingen tillförlitlig indikator, eftersom angriparen kan befinna sig i samma land som offret för att dölja sina spår.",[674,1680,1682],{"id":1681},"den-saknade-länken","Den saknade länken",[526,1684,1685],{},"När vi letade efter ett bra sätt att koppla ihop de två händelserna var den naturliga första tanken att kontrollera Unique Token Identifier (UTI). Microsoft använder dock olika värden för authorization code-UTI och bearer token-UTI, så den metoden fungerar inte som en tillförlitlig länk.",[526,1687,1688],{},[642,1689],{"alt":1690,"src":1691},"Unique Token Identifier","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-06.png",[526,1693,1694,1695,1698],{},"Däremot är ",[1050,1696,1697],{},"SessionId"," en bra länk mellan de två, även om det är ett långlivat ID som kan innehålla flera sådana händelsekombinationer, även legitima.",[526,1700,1701],{},"Med ytterligare kännedom om begränsningarna i auth code flow och med användar- och applikations-ID som ytterligare länkar kan du använda tid som en viktig detektionsfaktor:",[567,1703,1704,1707,1710,1713,1716,1719],{},[570,1705,1706],{},"Båda händelserna delar samma SessionId",[570,1708,1709],{},"Båda händelserna delar samma ApplicationId",[570,1711,1712],{},"Båda händelserna delar samma UserId",[570,1714,1715],{},"Den andra händelsen måste inträffa efter den första",[570,1717,1718],{},"Den andra händelsen måste inträffa inom ungefär ett 10-minutersfönster efter den första. Du bör inte använda exakt 10 minuter eftersom Microsoft skriver \"[...] they expire after about 10 minutes\"",[570,1720,1721],{},"Du bör endast beakta den allra närmaste andra händelsen, inte efterföljande",[1152,1723,1724],{},[526,1725,1726,1729,1731],{},[636,1727,1728],{},"Kul fakta",[873,1730],{},"\nResourceIdentity är ingen bra länk, eftersom angriparen kan byta resurs då den inte är bunden till auth code. Det riktade applikations-ID:t kan inte ändras.",[559,1733,1735],{"id":1734},"minska-bruset","Minska bruset",[526,1737,1738],{},"Denna kunskap gav oss redan en fungerande detektion, men det fanns även godartade träffar i mixen. Moderna utvecklare använder molnresurser som ser ut som lokala instanser, men som ger upphov till oregelbundna inloggningsmönster i loggarna.",[526,1740,1741],{},"Den avgörande skillnaden är tidskomponenten. Medan attacken kräver att användaren kopierar och klistrar in eller drar och släpper URI:n, är det GitHub Codespace-scenario som vi identifierade som källa till de godartade larmen helt automatiserat och löser in auth code inom bara några sekunder.",[526,1743,1744],{},"Så allt som genomför denna autentiseringsdans inom några sekunder kan med stor sannolikhet filtreras bort som godartat.",[526,1746,1747],{},"En annan källa till brus kan vara växlande egress-punkter för din internettrafik, särskilt i SD-WAN-, ZTNA- eller Secure Web Gateway-scenarier.",[559,1749,1751],{"id":1750},"berörda-first-party-applikationer","Berörda first-party-applikationer",[526,1753,1754],{},"Även om den ursprungliga rapporten visar \"Microsoft Azure CLI\" som den missbrukade applikationen finns det många olika Microsoft first-party-appar med pre-consent i varje tenant som erbjuder localhost som redirect. Och det är inte bara dessa som är måltavlor. Angriparen kan även missbruka test- och dev-URL:er för reply som inte går att slå upp publikt.",[526,1756,1757],{},"Här är en lista över de mest anmärkningsvärda applikationerna som dessutom har höga pre-consentade behörigheter på resurser.",[567,1759,1760,1763,1766,1769,1772],{},[570,1761,1762],{},"Microsoft Azure CLI (04b07795-8ddb-461a-bbee-02f9e1bf7b46)",[570,1764,1765],{},"Microsoft Azure PowerShell (1950a258-227b-4e31-a9cf-717495945fc2)",[570,1767,1768],{},"Visual Studio (04f0c124-f2bc-4f59-8241-bf6df9866bbd)",[570,1770,1771],{},"Visual Studio Code (aebc6443-996d-45c2-90f0-388ff96faa56)",[570,1773,1774],{},"MS Teams PowerShell Cmdlets (12128f48-ec9e-42f0-b203-ea49fb6af367)",[526,1776,1777,1778,1783],{},"En fullständig lista över dessa appar finns nu med i ",[574,1779,1782],{"href":1780,"rel":1781},"https://entrascopes.com/?authcodeFix=true",[578],"EntraScopes.com"," tack vare vår kollega Fabian Bader.",[559,1785,1787],{"id":1786},"åtgärder-och-skydd","Åtgärder och skydd",[674,1789,1791],{"id":1790},"begränsa-attackytan-och-målgruppen","Begränsa attackytan och målgruppen",[868,1793,1796,1799,1800,1802,1805,1806,1808,1811],{"className":1794},[1795],"option-block",[636,1797,1798],{},"Implementeringsinsats:"," Låg till hög (beror på insatsen för att identifiera legitima användare)",[873,1801],{},[636,1803,1804],{},"Skyddseffekt:"," Medel (minskar den potentiella målgruppen för attacken)",[873,1807],{},[636,1809,1810],{},"Omfattning:"," begränsad\n",[674,1813,1815],{"id":1814},"alternativ-1-kräv-user-assignment","Alternativ 1: Kräv User Assignment",[1817,1818,1820],"h4",{"id":1819},"förutsättningar","Förutsättningar:",[567,1822,1823,1826,1829],{},[570,1824,1825],{},"Lägg till service principal för berörda first-party-appar med Microsoft Graph API eller PowerShell",[570,1827,1828],{},"Tillämpa kravet på user assignment på service principal-objektet med Microsoft Graph API eller PowerShell",[570,1830,1831],{},"Etablera en process för att tilldela användare på begäran via Access Packages, PIM-for-Groups (för just-in-time-åtkomst) eller en kombination av båda.",[685,1833,1834],{},"\n.code-block {\n  background-color: #f6f8fa;\n  padding: 0 16px 16px 16px;\n  border-radius: 6px;\n  font-family: Menlo, Consolas, Monaco, \"Courier New\", monospace;\n  font-size: 14px;\n  line-height: 1.5;\n  overflow-x: auto;\n  white-space: pre;\n  border: 1px solid #d0d7de;\n}\n",[1836,1837,1840],"pre",{"className":1838},[1839],"code-block",[1050,1841,1842],{},"\n// Example for Microsoft Graph PowerShell\nConnect-MgGraph -Identity\n$AppId = \"04b07795-8ddb-461a-bbee-02f9e1bf7b46\" // Microsoft Azure CLI\n$sp = Get-MgServicePrincipal -Filter \"appId eq '$AppId'\"\nUpdate-MgServicePrincipal -ServicePrincipalId $sp.Id -AppRoleAssignmentRequired:$false\n",[1817,1844,1846],{"id":1845},"fördel","Fördel:",[567,1848,1849,1852,1855,1858],{},[570,1850,1851],{},"Möjliggör hantering av user assignments via Access Packages eller manuellt gruppmedlemskap för att begränsa exponeringen för denna attackteknik.",[570,1853,1854],{},"Möjlighet att erbjuda just-in-time-åtkomst i kombination med eligible gruppmedlemskap, vilket ger tillfällig åtkomst till CLI-verktyg och därmed ytterligare minskar attackytan.",[570,1856,1857],{},"Tillämpas innan Conditional Access-policyer utvärderas.",[570,1859,1860],{},"Begränsar attackytan även för andra scenarier.",[1817,1862,1864],{"id":1863},"nackdel","Nackdel:",[567,1866,1867,1870,1873],{},[570,1868,1869],{},"Kan endast riktas mot specifika användare och inte kombineras med andra krav som användning av specifika enheter",[570,1871,1872],{},"Alla legitima användare av CLI-verktyg måste identifieras",[570,1874,1875],{},"Sidoeffekter och organisatorisk påverkan måste bedömas noggrant genom att granska tidigare inloggningar.",[674,1877,1879],{"id":1878},"alternativ-2-blockera-åtkomst-med-conditional-access-policyer","Alternativ 2: Blockera åtkomst med Conditional Access-policyer",[1817,1881,1820],{"id":1882},"förutsättningar-1",[567,1884,1885,1888],{},[570,1886,1887],{},"Skapa en Conditional Access-policy för att blockera åtkomst till CLI-verktyg, med undantag för legitima användare, genom att rikta in dig på \"Microsoft Graph Command Line Tools\" och \"Windows Azure Service Management API\"",[570,1889,1890],{},"Hantera undantag via gruppmedlemskap, antingen manuellt eller genom entitlement management (t.ex. Access Packages).",[1817,1892,1846],{"id":1893},"fördel-1",[567,1895,1896,1899],{},[570,1897,1898],{},"Förhindrar utfärdande av token för icke-legitima eller icke-privilegierade användare.",[570,1900,1901],{},"Möjliggör granulär inriktning baserat på ytterligare villkor som enhet eller nätverk.",[1817,1903,1864],{"id":1904},"nackdel-1",[567,1906,1907,1910],{},[570,1908,1909],{},"Alla legitima användare av CLI-verktyg måste identifieras och undantas.",[570,1911,1912],{},"Sidoeffekter och organisatorisk påverkan måste bedömas noggrant genom att granska tidigare inloggningar och utvärdera policyn i report-only-läge.",[674,1914,1916],{"id":1915},"blockera-utfärdande-av-token-via-authorization-code-flow","Blockera utfärdande av token via authorization code flow",[685,1918,1919],{},"\n.option-block {\n  background-color: #f6f8fa;\n  padding: 16px;\n  margin-bottom:2rem;\n  border-radius: 6px;\n  overflow-x: auto;\n  border: 1px solid #d0d7de;\n}\n",[868,1921,1923,1926,1927,1929,1931,1932,1934,1931,1936,1938,1940],{"className":1922},[1795],[636,1924,1925],{},"Alternativ:"," Kräv Token Protection",[873,1928],{},[636,1930,1798],{}," Hög",[873,1933],{},[636,1935,1804],{},[873,1937],{},[636,1939,1810],{}," Mycket begränsad\n",[1817,1942,1820],{"id":1943},"förutsättningar-2",[567,1945,1946,1949,1952,1971],{},[570,1947,1948],{},"Microsoft Entra ID P1-licenser",[570,1950,1951],{},"Entra ID Registered Devices, Hybrid- eller Entra ID-joined enheter på Windows-plattformen",[570,1953,1954,1955,936,1960,1662,1965,1970],{},"Aktivera Web Account Manager (WAM) i ",[574,1956,1959],{"href":1957,"rel":1958},"https://learn.microsoft.com/en-us/cli/azure/authenticate-azure-cli-interactively?view=azure-cli-latest#sign-in-with-web-account-manager-wam-on-windows",[578],"Azure CLI",[574,1961,1964],{"href":1962,"rel":1963},"https://learn.microsoft.com/en-us/powershell/azure/configure-global-settings?view=azps-15.1.0#web-account-manager-wam",[578],"Azure PowerShell",[574,1966,1969],{"href":1967,"rel":1968},"https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.authentication/set-mggraphoption?view=graph-powershell-1.0#set-web-account-manager-support",[578],"Microsoft Graph PowerShell"," (standard i de senaste versionerna)",[570,1972,1973,1974],{},"Konfigurera Conditional Access-inriktning:\n",[567,1975,1976,1990,1998],{},[570,1977,1978,1979],{},"Cloud App-inriktning mot följande appar:\n",[567,1980,1981,1984,1987],{},[570,1982,1983],{},"Office 365 Exchange Online",[570,1985,1986],{},"Office 365 SharePoint Online",[570,1988,1989],{},"Microsoft Teams Services",[570,1991,1992,1993,1997],{},"Client apps under ",[1994,1995,1996],"em",{},"Mobile apps and desktop clients"," för att kräva Token Protection.",[570,1999,2000,2001,2004,2005,2008],{},"Välj ",[1994,2002,2003],{},"Windows"," som ",[1994,2006,2007],{},"device platform"," för att rikta policyn",[1817,2010,1846],{"id":2011},"fördel-2",[526,2013,2014],{},"Microsoft Entras token protection kräver proof-of-possession (PoP), vilket endast kan framtvingas när klienten kommunicerar direkt med en betrodd token broker som Web Account Manager (WAM) på Windows. Eftersom webbläsare inte kan upprätta denna säkra kanal blockeras authorization code flow som initieras i en webbläsare under token protection-policyer.",[526,2016,2017],{},"När policyn framtvingar token protection som kräver broker-hanterad PoP kan authorization code som returneras till en webbläsare inte lösas in, eftersom webbläsaren inte kan producera det broker-signerade bevis som krävs under utbytet av code mot token",[526,2019,2020],{},"I detta fall åtgärdas attacker med AuthCodeFix fullständigt så länge applikationen kan skyddas av Token Protection.",[526,2022,2023],{},"Som visas i skärmbilden nedan blockerar Token Protection framgångsrikt inlösen av authorization code flow som offret initierat genom en phishing-åtgärd.",[526,2025,2026],{},[642,2027],{"alt":2028,"src":2029},"Token Protection blockerar framgångsrikt inlösen av authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-07.png",[1817,2031,1864],{"id":2032},"nackdel-2",[567,2034,2035,2065,2068,2071],{},[570,2036,2037,2038],{},"Endast följande resurser stöds officiellt:\n",[567,2039,2040,2042,2044],{},[570,2041,1983],{},[570,2043,1986],{},[570,2045,1989,2046,2048,2050,2051,1662,2054,2058,2059,2064],{},[873,2047],{},[873,2049],{},"\nMicrosoft Graph API täcks indirekt av de tidigare nämnda resurserna och Microsoft Graph PowerShell listas som en klient som stöds. Vi kunde i våra tester verifiera att attacken i detta scenario åtgärdas. \"Windows Azure Service Management API\" listas inte som en resurs som stöds. Båda CLI-klienterna (",[574,2052,1959],{"href":1957,"rel":2053},[578],[574,2055,1964],{"href":2056,"rel":2057},"https://learn.microsoft.com/en-us/powershell/azure/authenticate-interactive?view=azps-15.1.0#benefits-of-wam",[578],") stöder WAM, vilket är ett krav på klientsidan för att använda Token Protection. Microsoft har ",[574,2060,2063],{"href":2061,"rel":2062},"https://techcommunity.microsoft.com/blog/microsoft-entra-blog/how-to-break-the-token-theft-cyber-attack-chain/4062700",[578],"i ett blogginlägg"," aviserat att utöka token protection-funktionerna för Azure management-scenarier.",[570,2066,2067],{},"Vissa buggar i Microsoft Graph PowerShell tvingar dig att tillfälligt inaktivera WAM-integrationen",[570,2069,2070],{},"Sidoeffekter och organisatorisk påverkan måste bedömas noggrant genom att granska tidigare inloggningar och utvärdera policyn i report-only-läge. Cloud app-inriktningen påverkar även produktivitetsåtkomsten till Microsoft 365.",[570,2072,2073],{},"Begränsad omfattning på grund av tillgänglighet på plattformar som stöds och Entra ID-integrerade enheter.",[674,2075,2077],{"id":2076},"blockera-ytterligare-utfärdande-av-token-via-compliant-network-kontroll-eller-betrott-nätverk","Blockera ytterligare utfärdande av token via compliant network-kontroll eller betrott nätverk",[868,2079,2081,2083,2084,2086,2083,2088,2090,2092],{"className":2080},[1795],[636,2082,1798],{}," Medel",[873,2085],{},[636,2087,1804],{},[873,2089],{},[636,2091,1810],{}," Bred\n",[674,2094,2096],{"id":2095},"alternativ-blockera-åtkomst-utanför-compliant-network-med-global-secure-access","Alternativ: Blockera åtkomst utanför Compliant network med Global Secure Access",[1817,2098,2100],{"id":2099},"förutsättning","Förutsättning:",[567,2102,2103,2106,2109,2112],{},[570,2104,2105],{},"Entra ID P1-licens",[570,2107,2108],{},"Entra ID Registered Devices, Hybrid- eller Entra ID-joined enheter på Windows-, macOS-, Android- och iOS-plattformen",[570,2110,2111],{},"Global Secure Access Client på alla berörda klienter och aktiverad Entra Internet Access för M365 Traffic Profile",[570,2113,2114],{},"En Conditional Access-policy för att framtvinga network compliant-kontroll bör tillämpas på alla cloud apps",[1817,2116,1846],{"id":2117},"fördel-3",[526,2119,2120],{},"Blockera ytterligare utfärdande av token genom att framtvinga en kontroll av betrott nätverk. Denna åtgärd säkerställer att angripare inte kan få nya token med hjälp av refresh token från authorization code flow. Den förhindrar dock inte den initiala inlösen av authorization code eller utfärdandet av den första access token, som förblir giltig utanför compliant network eftersom den ursprungligen begärdes av offret.",[1152,2122,2123],{},[526,2124,2125],{},"Att framtvinga GSA med villkoret Compliant Network blockerar även andra Token Replay-scenarier och lägger till ytterligare loggar som kan vara mycket användbara för detektioner och hunting.",[1817,2127,1864],{"id":2128},"nackdel-3",[567,2130,2131,2134,2137],{},[570,2132,2133],{},"Gäller endast användare och enheter med utrullad Global Secure Access-klient",[570,2135,2136],{},"Begränsad omfattning på grund av tillgänglighet på Entra ID-integrerade enheter",[570,2138,2139],{},"Att framtvinga Compliant Networks via CA kräver vissa undantag som Intune för att undvika hönan-och-ägget-problem. Noggrann testning behövs innan utrullning",[559,2141,2143],{"id":2142},"hunting-queries","Hunting-queries",[526,2145,2146,2147,2150],{},"När alla förutsättningar för att åtgärda token-stöld är uppfyllda, som att rulla ut GSA-klienten (inklusive insamling av ",[1050,2148,2149],{},"NetworkAccessTraffic","-loggar) och dra nytta av WAM-autentisering, får vi ytterligare möjligheter för threat hunting och verifiering.",[674,2152,2154],{"id":2153},"använda-gsa-loggar-och-wam-autentisering-för-hunting-eller-för-att-verifiera-säkerheten-i-detektionsresultat","Använda GSA-loggar och WAM-autentisering för hunting eller för att verifiera säkerheten i detektionsresultat",[526,2156,2157,2158,2160],{},"Denna hunting-query utnyttjar ",[1050,2159,2149],{},"-loggar från Global Secure Access (GSA), som innehåller den initierande processen för kommunikation med Microsoft Entra token endpoint. Detta hjälper till att avgöra om en token-begäran kom direkt från en webbläsare och även om några ytterligare token-begäranden gjordes utanför GSA-nätverket.",[1152,2162,2163],{},[526,2164,2165],{},"Denna query fungerar och ger tillförlitliga resultat endast när förutsättningarna är uppfyllda; i annat fall leder den till en hög andel falska positiva.",[526,2167,2168,2171,2172,2175,2176,2179],{},[636,2169,2170],{},"Varför detta är viktigt:"," Vid inloggning via CLI- eller PowerShell-moduler med Web Account Manager (WAM) på Windows-enheter involverar flödet ingen webbläsarbaserad authorization code. Detta inloggningsbeteende är standard i den senaste versionen. Om den initierande processen är en webbläsar-körbar fil (t.ex. ",[1050,2173,2174],{},"msedge.exe",") är detta därför en stark indikator på misstänkt aktivitet. På macOS initieras processen av appen Company Portal (",[1050,2177,2178],{},"com.microsoft.CompanyPortalMac.ssoextension",") vid användning av Platform SSO.",[526,2181,2182,2185],{},[636,2183,2184],{},"Token Binding och PoP:"," WAM-autentisering binder vanligtvis token till enheten genom att framtvinga Proof-of-Possession (PoP). Angripare kan inte utfärda ytterligare bundna token utan PoP, så en obunden refresh token är ännu en stark indikator.",[526,2187,2188,2191],{},[636,2189,2190],{},"Begränsningar:"," Alla nämnda signaler är endast tillgängliga när den enhet som ansluter är registrerad i eller joined till Microsoft Entra ID.",[526,2193,2194,2197],{},[636,2195,2196],{},"Logik för confidence score:"," Queryn kombinerar flera signaler för att beräkna en confidence score:",[567,2199,2200,2203,2206],{},[570,2201,2202],{},"Förekomst av en webbläsarprocess som initierar token-begäranden.",[570,2204,2205],{},"Detektion av och nedgradering till obundna token.",[570,2207,2208],{},"Byten av nätverksleverantör (inklusive från compliant till non-compliant) mellan inloggningar.",[526,2210,2211],{},"Dessa signaler kan användas i queryn för att jaga aktivitet eller för att härleda en confidence score i händelse av en incident, baserat på den tidigare detektionen.",[526,2213,2214],{},[642,2215],{"alt":2216,"src":2217},"Signaler för hunting-queryn","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-08.png",[526,2219,2220],{},"Följande poängsättning visas beroende på villkoren:",[526,2222,2223,2226,2227,2229,2230,2232,2234,2237,2238,2240,2242,2245],{},[636,2224,2225],{},"En mycket hög confidence score"," visas när ",[1050,2228,2149],{},"-loggar indikerar en välkänd webbläsarprocess i stället för att initiera en token-begäran, och en nedgradering av en obunden token har upptäckts.",[873,2231],{},[873,2233],{},[636,2235,2236],{},"En hög confidence score"," visas när inloggningen sker från en annan nätverksleverantör (ASN) och ett non-compliant-nätverk som involverar obundna token.",[873,2239],{},[873,2241],{},[636,2243,2244],{},"En medelhög confidence score"," visas när endast ett byte av nätverksleverantör och compliant network identifieras, tillsammans med en förändring i vilken token-typ som används.",[526,2247,2248,2249,1180],{},"Du hittar den senaste versionen av hunting-queryn på ",[574,2250,2253],{"href":2251,"rel":2252},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-Authentication/ConsentFix-HuntingConfidenceOnTokenAndNetworkSignals.kusto",[578],"GitHub",[674,2255,2257],{"id":2256},"jaga-aktiviteter-utförda-med-utfärdade-token","Jaga aktiviteter utförda med utfärdade token",[526,2259,2260,2261,2266,2267,2270,2271,2273,2274,2277],{},"Du bör överväga att utöka din undersökning bortom inloggningshändelser till att omfatta aktiviteter som utförts med token utfärdade av angriparen. Vår kollega Thomas Naunheim har ",[574,2262,2265],{"href":2263,"rel":2264},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-TokenHunting/MicrosoftCloudActivity.func",[578],"publicerat en KQL-funktion"," vid namn ",[1050,2268,2269],{},"MicrosoftCloudActivity",", som kan hjälpa till i denna utökade hunting-process. Dessutom kan det berörda ",[1050,2272,1697],{}," korreleras med misstänkta ",[1050,2275,2276],{},"UniqueId","-värden som identifierats under tidigare jakter för djupare analys.",[526,2279,2280],{},[642,2281],{"alt":2282,"src":2283},"KQL-funktion","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-09.png",[526,2285,2286],{},"I det här exemplet använde angriparen den refresh token som erhölls under attacken för att utfärda en access token för Microsoft Graph API. Denna token användes sedan för att upprätthålla persistent åtkomst och lateral movement genom att lägga till en client secret på en applikation som ägdes av offret. Queryn ger detaljer om Graph API-operationen, inklusive statusen för token protection och om operationen skedde utanför Global Secure Access-nätverket.",[526,2288,2289],{},[642,2290],{"alt":2291,"src":2292},"Skärmbild av Graph API-operationen","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-10.png",[559,2294,2296],{"id":2295},"vidare-läsning","Vidare läsning",[567,2298,2299,2306,2313,2320],{},[570,2300,2301],{},[574,2302,2305],{"href":2303,"rel":2304},"https://pushsecurity.com/blog/consentfix",[578],"ConsentFix: Analysing a browser-native ClickFix-style attack that hijacks OAuth consent grants - PushSecurity",[570,2307,2308],{},[574,2309,2312],{"href":2310,"rel":2311},"https://youtu.be/AAiiIY-Soak",[578],"Hacking Endpoint to Identity (Microsoft 365): \"ConsentFix\" - YouTube",[570,2314,2315],{},[574,2316,2319],{"href":2317,"rel":2318},"https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-auth-code-flow",[578],"Microsoft identity platform and OAuth 2.0 authorization code flow",[570,2321,2322],{},[574,2323,2326],{"href":2324,"rel":2325},"https://entrascopes.com/?appId=04b07795-8ddb-461a-bbee-02f9e1bf7b46",[578],"Microsoft Azure CLI on entrascpes.com",{"title":530,"searchDepth":531,"depth":531,"links":2328},[2329,2332,2333,2334,2342,2346],{"id":1654,"depth":531,"text":1655,"children":2330},[2331],{"id":1681,"depth":1206,"text":1682},{"id":1734,"depth":531,"text":1735},{"id":1750,"depth":531,"text":1751},{"id":1786,"depth":531,"text":1787,"children":2335},[2336,2337,2338,2339,2340,2341],{"id":1790,"depth":1206,"text":1791},{"id":1814,"depth":1206,"text":1815},{"id":1878,"depth":1206,"text":1879},{"id":1915,"depth":1206,"text":1916},{"id":2076,"depth":1206,"text":2077},{"id":2095,"depth":1206,"text":2096},{"id":2142,"depth":531,"text":2143,"children":2343},[2344,2345],{"id":2153,"depth":1206,"text":2154},{"id":2256,"depth":1206,"text":2257},{"id":2295,"depth":531,"text":2296},{"lang":1219,"seoTitle":2348,"titleClass":1221,"date":2349,"categories":2350,"blogtitlepic":2351,"socialimg":2352,"customExcerpt":2353,"keywords":2354,"scripts":2355,"asideNav":2356,"maxContent":325,"published":325},"ConsentFix: Hur en ny OAuth-attack kringgår Microsoft Entra Conditional Access","2025-12-31",[1224],"head-consentfix","/blog/heads/head-consentfix.jpg","Strax före årsskiftet dyker ConsentFix upp: en smart OAuth-baserad attack som missbrukar legitima autentiseringsflöden för att stjäla authorization code och därmed lämnar över nycklarna till Microsoft Entra åt angriparna. Vi går igenom varför det fungerar trots Conditional Access, vilka spår det lämnar efter sig i loggarna och hur försvarare kan upptäcka och stoppa det innan verklig skada sker.","ConsentFix-attack, stöld av OAuth authorization code, Microsoft Entra OAuth-attack, missbruk av Azure CLI-token, kringgå Entra ID Conditional Access, phishing av authorization code, token replay-attack Azure, Proof of Possession-token, WAM-autentiseringssäkerhet, analys av Azure sign-in-loggar, upptäck OAuth-attacker Entra, Azure identity threat hunting, Global Secure Access token protection, säkerhetsdetektering Microsoft Entra",{"slick":325,"form":325},{"menuItems":2357},[2358,2360,2362,2364,2366,2368],{"href":2359,"text":1655},"#detektionsartefakter",{"href":2361,"text":1735},"#minska-bruset",{"href":2363,"text":1751},"#berörda-first-party-applikationer",{"href":2365,"text":1787},"#åtgärder-och-skydd",{"href":2367,"text":2143},"#hunting-queries",{"href":2369,"text":2296},"#vidare-läsning","/posts/2025-12-31-vulnerability-consentfix",{"title":1559,"description":1565},"posts/2025-12-31-vulnerability-consentfix",[2374,2375,281],"OAuth 2.0","Microsoft Entra ID","p-gTNtiIR32RevY0jrDi_B729DK2RBUCEbtDBa-2eYQ",[],{"id":2379,"extension":2380,"meta":2381,"stem":8,"__hash__":2397},"authors_data/authors.json","json",{"Christopher Brumm":2382,"Fabian Bader":2388,"Thomas Naunheim":2393},{"display_name":521,"avatar":2383,"permalink":2384,"twitter":2385,"linkedin":2386,"imageOffsetTop":2387},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":554,"avatar":2389,"permalink":2390,"linkedin":2391,"twitter":2392},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":555,"avatar":2394,"permalink":2395,"linkedin":2396,"imageOffsetTop":2387},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383962042]