[{"data":1,"prerenderedAt":2398},["ShallowReactive",2],{"sc:header-data-sv":3,"sc:footer-data-sv":489,"author-sv-thomas-naunheim-10be1ec7c4454b":519,"content-sv-thomas-naunheim":549,"content-events-sv-thomas-naunheim":2377,"authors_data:Christopher Brumm|Fabian Bader|Thomas Naunheim":2378},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"sv":13},{"title":14,"url":15,"alt":16},"Hem","/sv","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"sv":21},{"title":22,"description":23},"Workplace","Microsoft 365-driven för smarta, säkra och flexibla arbetsmiljöer som förenar den senaste tekniken och identitetslösningar.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"sv":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"sv":34},{"title":35,"url":36},"Managed Intune","/sv/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"sv":40},{"title":41,"url":42},"Managed Entra","/sv/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"sv":46},{"title":47,"url":48},"Managed Workplace","/sv/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"sv":52},{"title":53,"url":54},"Consulting Services","/sv/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"sv":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"sv":64},{"title":65,"url":66},"Microsoft Entra Suite","/sv/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"sv":70},{"title":71,"url":72},"Microsoft Intune","/sv/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"sv":76},{"title":77,"url":78},"Microsoft Windows","/sv/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"sv":82},{"title":83,"url":84},"Windows 365 Cloud PC","/sv/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"sv":88},{"title":89,"url":90},"Cloud Workplace Foundation","/sv/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"sv":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"sv":100},{"title":101,"url":102},"Microsoft 365 Copilot","/sv/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"sv":106},{"title":107,"url":108},"Teams","/sv/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"sv":112},{"title":113,"url":114},"SharePoint & Power Platform","/sv/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"sv":118},{"title":119,"url":120},"Exchange Online","/sv/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"sv":124},{"title":125,"url":126},"Information Protection & Compliance","/sv/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"sv":130},{"title":131,"description":132},"Azure","Driv tillväxt med Azure: Sänk molnkostnaderna, öka effektiviteten och driv innovation genom IaaS och PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"sv":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"sv":142},{"title":143,"url":144},"Azure Managed Services","/sv/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"sv":148},{"title":149,"url":150},"Azure Consulting","/sv/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"sv":154},{"title":155},"Scenarier",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"sv":160},{"title":161,"url":162},"Planera ditt moln","/sv/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"sv":166},{"title":167,"url":168},"Migrera till molnet","/sv/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"sv":172},{"title":173,"url":174},"Förnya din verksamhet","/sv/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"sv":178},{"title":179,"url":180},"Ompröva din VMware-strategi","/sv/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"sv":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"sv":190},{"title":191,"url":192},"Azure Foundation","/sv/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"sv":196},{"title":197,"url":198},"Azure AI Foundation","/sv/azure/azure-ai-foundation",{"name":86,"languages":200},{"sv":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"sv":205},{"title":206,"url":207},"Azure Data Foundation","/sv/azure/azure-data-foundation",{"name":188,"languages":209},{"sv":210},{"title":211,"url":212},"Azure Container Foundation","/sv/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"sv":216},{"title":217,"url":218},"Managed Dark Tenant","/sv/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"sv":222},{"title":223,"url":224},"Cloud Adoption Framework","/sv/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"sv":228},{"title":229,"url":230},"Cloud Competence Center","/sv/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"sv":234},{"title":235,"description":236,"emergency":237},"Säkerhet","Vaksamhet i molnet med en prisbelönt managed service dygnet runt, incident response och toppmodernt skydd för din infrastruktur.",{"text":238,"href":239,"skin":240,"icon":241},"Attackerad?","/sv/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"sv":249},{"title":250,"url":251},"Managed Red Tenant","/sv/security/managed-red-tenant",{"name":214,"languages":253},{"sv":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"sv":259},{"title":260,"url":261},"Sentinel Data Lake","/sv/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"sv":265},{"title":266,"url":267},"Security Consulting","/sv/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"sv":274},{"title":275,"url":276},"Cloud Security Operations Center","/sv/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"sv":280},{"title":281,"url":282},"Global Secure Access","/sv/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"sv":286},{"title":287,"url":288},"MyWorkID","/sv/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"sv":295},{"title":296,"url":297},"Preventive Services","/sv/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"sv":301},{"title":302,"url":303},"Data Security Service","/sv/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"sv":307},{"title":308,"url":309},"Security Copilot Agents","/sv/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"sv":313},{"title":314,"url":315},"Implementera NIS2","/sv/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"sv":319},{"title":320,"description":321},"Produkter","Innovativa kompletterande produkter för en helt säker, 100% cloud-native Microsoft-miljö som förbättrar samarbete, nätverksautentisering och programvaruhantering.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"sv":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Molnbaserad programvarudistribution",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"sv":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Certifikatdistribution från molnet",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"sv":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Arbeta lokalt med dina Office 365-data",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"sv":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Migrera dina data från en server till en annan",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"sv":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider för Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"sv":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Autentisering för ditt nätverk",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"sv":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Hitta kontakter i Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"sv":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilot-övervakning i realtid",{"name":396,"languages":397},"casestudies",{"sv":398},{"title":399,"url":400,"description":401},"Kundcase","/sv/casestudies","Pionjär i molnet: Din främsta Microsoft-partner för heltäckande molnlösningar med ett Blueprint-baserat tillvägagångssätt och expertis inom Infrastructure-as-Code.",{"name":403,"languages":404,"children":407},"company",{"sv":405},{"title":406,"description":401},"Företag",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"sv":411},{"title":412},"Om oss",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"sv":417},{"title":418,"url":419},"Fakta och siffror","/sv/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"sv":423},{"title":424,"url":425},"Kontakt och platser","/sv/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"sv":429},{"title":430,"url":431},"glueckkanja Schweiz","/sv/company/switzerland",{"name":433,"languages":434},"austria",{"sv":435},{"title":436,"url":437},"glueckkanja Österrike","/sv/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"sv":441},{"title":442},"Karriär",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"sv":447},{"title":448,"url":449},"Karriäröversikt","/sv/career",{"name":451,"languages":452},"company-young-professionals",{"sv":453},{"title":454,"url":455},"Young Professionals","/sv/young-professionals",{"name":457,"languages":458},"company-jobs",{"sv":459},{"title":460,"url":461},"Lediga jobb","/sv/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"sv":465},{"title":466},"Aktuellt",[468,474],{"name":469,"languages":470},"company-blog",{"sv":471},{"title":472,"url":473},"Blogg","/sv/blog",{"name":469,"languages":475},{"sv":476},{"title":477,"url":478},"Event","/sv/events",[480],{"name":481,"languages":482},"career-meta",{"sv":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"sv":487},{"title":488,"url":425,"active":484},"Kontakt",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksSv":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Integritetspolicy","/sv/privacy",{"title":514,"url":515},"Juridisk information","/sv/imprint",{"title":517,"url":518},"Inga cookies","/sv/cookies",{"id":520,"title":521,"body":522,"description":528,"extension":533,"meta":534,"name":521,"navigation":325,"otherLanguages":535,"path":545,"seo":546,"stem":547,"__hash__":548},"authors/thomas-naunheim.md","Thomas Naunheim",{"type":523,"value":524,"toc":529},"minimal",[525],[526,527,528],"p",{},"Thomas Naunheim ist Cyber Security Architect und Microsoft MVP mit Schwerpunkt auf Identitäts- und Sicherheitslösungen in der Microsoft Cloud. Sein Wissen teilt er gerne mit der Community in Vorträgen auf Konferenzen und in Artikel auf seinem Blog \"cloud-architekt.net”, wie auch als Co-Autor des “Microsoft Entra Attack & Defense Playbook”. Im Organisation-Team von \"Azure Meetup Bonn\" sowie dem \"Cloud Identity Summit\" ist er ebenfalls aktiv und ist Co-Host des Podcasts “Cloud Inspires”.",{"title":530,"searchDepth":531,"depth":531,"links":532},"",2,[],"md",{},{"en":536,"es":537,"sv":538,"fi":539,"da":540,"ko":541,"nl":542,"no":543,"ja":544},"Thomas Naunheim is a Cyber Security Architect and Microsoft MVP specializing in identity and security solutions within the Microsoft Cloud. He actively shares his expertise with the community through conference talks, articles on his blog \"cloud-architekt.net\", and as a co-author of the \"Microsoft Entra Attack & Defense Playbook\". He is also part of the organization team for the \"Azure Meetup Bonn\" and the \"Cloud Identity Summit\" and co-hosts the podcast \"Cloud Inspires\".","Thomas Naunheim es Cyber Security Architect y Microsoft MVP, especializado en soluciones de identidad y seguridad en la Microsoft Cloud. Comparte con gusto su conocimiento con la comunidad en ponencias en conferencias y en artículos de su blog \"cloud-architekt.net\", así como en calidad de coautor del \"Microsoft Entra Attack & Defense Playbook\". También participa activamente en el equipo organizador de \"Azure Meetup Bonn\" y del \"Cloud Identity Summit\", y es coanfitrión del podcast \"Cloud Inspires\".","Thomas Naunheim är Cyber Security Architect och Microsoft MVP med inriktning på identitets- och säkerhetslösningar i Microsoft Cloud. Han delar gärna med sig av sin kunskap till communityn i föredrag på konferenser och i artiklar på sin blogg \"cloud-architekt.net\", liksom som medförfattare till \"Microsoft Entra Attack & Defense Playbook\". Han är även aktiv i organisationsteamet för \"Azure Meetup Bonn\" och \"Cloud Identity Summit\" och är medvärd för podcasten \"Cloud Inspires\".","Thomas Naunheim on Cyber Security Architect ja Microsoft MVP, jonka painopisteenä ovat identiteetti- ja tietoturvaratkaisut Microsoft Cloudissa. Hän jakaa mielellään tietämystään yhteisölle esityksissä konferensseissa ja artikkeleissa blogissaan \"cloud-architekt.net\", samoin kuin \"Microsoft Entra Attack & Defense Playbook\" -teoksen toisena kirjoittajana. Hän toimii aktiivisesti myös \"Azure Meetup Bonn\"- ja \"Cloud Identity Summit\" -tapahtumien järjestelytiimissä ja on \"Cloud Inspires\" -podcastin toinen juontaja.","Thomas Naunheim er Cyber Security Architect og Microsoft MVP med fokus på identitets- og sikkerhedsløsninger i Microsoft Cloud. Han deler gerne sin viden med community'et i foredrag på konferencer og i artikler på sin blog \"cloud-architekt.net\", samt som medforfatter til \"Microsoft Entra Attack & Defense Playbook\". Han er også aktiv i organisationsteamet for \"Azure Meetup Bonn\" og \"Cloud Identity Summit\" og er medvært på podcasten \"Cloud Inspires\".","Thomas Naunheim은 Cyber Security Architect이자 Microsoft MVP로, Microsoft Cloud의 ID 및 보안 솔루션을 중점적으로 다룹니다. 그는 컨퍼런스 강연과 자신의 블로그 \"cloud-architekt.net\" 게시글을 통해 커뮤니티와 기꺼이 지식을 공유하며, \"Microsoft Entra Attack & Defense Playbook\"의 공동 저자이기도 합니다. 또한 \"Azure Meetup Bonn\"과 \"Cloud Identity Summit\"의 조직 팀에서 활동하고 있으며, 팟캐스트 \"Cloud Inspires\"의 공동 진행자입니다.","Thomas Naunheim is Cyber Security Architect en Microsoft MVP met een focus op identity- en securityoplossingen in de Microsoft Cloud. Zijn kennis deelt hij graag met de community, in lezingen op conferenties en in artikelen op zijn blog \"cloud-architekt.net”, en ook als co-auteur van het “Microsoft Entra Attack & Defense Playbook”. Daarnaast is hij actief in het organisatieteam van \"Azure Meetup Bonn\" en van de \"Cloud Identity Summit\", en is hij co-host van de podcast “Cloud Inspires”.","Thomas Naunheim er Cyber Security Architect og Microsoft MVP med tyngdepunkt på identitets- og sikkerhetsløsninger i Microsoft cloud. Kunnskapen sin deler han gjerne med community-en i foredrag på konferanser og i artikler på bloggen sin \"cloud-architekt.net”, samt som medforfatter av “Microsoft Entra Attack & Defense Playbook”. Han er også aktiv i organisasjonsteamet for \"Azure Meetup Bonn\" og \"Cloud Identity Summit”, og er medvert for podkasten “Cloud Inspires”.","Thomas NaunheimはCyber Security ArchitectでありMicrosoft MVPです。専門はMicrosoft Cloudにおけるアイデンティティとセキュリティのソリューションです。その知見は、カンファレンスでの講演やブログ「cloud-architekt.net」の記事、さらに「Microsoft Entra Attack & Defense Playbook」の共著者として、コミュニティに積極的に共有しています。「Azure Meetup Bonn」と「Cloud Identity Summit」の運営チームでも活動しており、ポッドキャスト「Cloud Inspires」の共同ホストも務めています。","/thomas-naunheim",{"title":521,"description":528},"thomas-naunheim","wOs1-l_EjYboGLXMCGBeomaKEG_WQm6SbnP6GUz3vZo",[550,1295,1557],{"id":551,"title":552,"author":553,"body":556,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1217,"meta":1218,"moment":1222,"navigation":325,"path":1287,"seo":1288,"stem":1289,"tags":1290,"webcast":484,"__hash__":1294},"content_sv/posts/2025-01-14-compliant-device-bypass.md","Compliant Device Bypass - allt du behöver veta",[554,555,521],"Fabian Bader","Christopher Brumm",{"type":523,"value":557,"toc":1199},[558,563,566,620,624,626,639,647,658,664,667,671,673,678,681,684,688,754,757,760,764,766,770,772,787,794,797,800,802,805,808,811,819,830,833,835,838,842,844,847,852,856,858,861,864,867,1030,1034,1036,1039,1079,1083,1085,1092,1095,1098,1113,1116,1119,1173,1181,1185,1187,1190,1193,1196],[559,560,562],"h2",{"id":561},"vad-har-hänt-hittills","Vad har hänt hittills?",[526,564,565],{},"{: .h3-font-size}",[567,568,569,593,608,617],"ul",{},[570,571,572,573,580,581,586,587,592],"li",{},"I december 2024 höll ",[574,575,579],"a",{"href":576,"rel":577},"https://x.com/TEMP43487580",[578],"nofollow","Yuya Chudo"," sitt föredrag ”",[574,582,585],{"href":583,"rel":584},"https://www.blackhat.com/eu-24/briefings/schedule/#unveiling-the-power-of-intune-leveraging-intune-for-breaking-into-your-cloud-and-on-premise-42176",[578],"Unveiling the Power of Intune: Leveraging Intune for Breaking Into Your Cloud and On-Premise","” på konferensen Black Hat Europe. I sessionen visade han hur man kan missbruka ett hårdkodat och föga känt undantag i Conditional Access (CA) för enhetsefterlevnad i kombination med den odokumenterade ”",[574,588,591],{"href":589,"rel":590},"https://github.com/secureworks/family-of-client-ids-research",[578],"FOCI-funktionen","” i Entra ID. I föredraget presenterade han även svaret från Microsoft MSRC (VULN-123240) om att det här beteendet är avsiktligt och krävs för att nya enheter ska kunna genomföra Intune Enrollment.",[570,594,595,596,601,602,607],{},"Några dagar efter konferensen publicerade Sunny Chau proof-of-concept-verktyget ",[574,597,600],{"href":598,"rel":599},"https://github.com/JumpsecLabs/TokenSmith",[578],"TokenSmith"," tillsammans med ett ",[574,603,606],{"href":604,"rel":605},"https://labs.jumpsec.com/tokensmith-bypassing-intune-compliant-device-conditional-access/",[578],"medföljande blogginlägg",", vilket gjorde tekniken tillgänglig för en bredare publik.",[570,609,610,611,616],{},"Dessutom har en ",[574,612,615],{"href":613,"rel":614},"https://github.com/zh54321/PoCEntraDeviceComplianceBypass/blob/main/poc_entra_compliance_bypass.ps1",[578],"PoC skriven i PowerShell"," publicerats.",[570,618,619],{},"Sedan slutet av december har vi på glueckkanja AG undersökt hur den här tekniken kan förhindras och detekteras. I det här blogginlägget vill vi dela med oss av några av våra insikter om attacken och diskutera möjligheter till åtgärder och detektering.",[559,621,623],{"id":622},"tldr","TL;DR",[526,625,565],{},[526,627,628,629,634,635],{},"Det finns vissa resurser med ett inbyggt undantag från specifika Grant Controls/Conditions i Conditional Access för att lösa särskilda problem. Ett av dem är undantaget för Company Portal-appen från Device Compliance, som löser hönan-och-ägget-problemet med att få enheter registrerade i Intune innan de betraktas som efterlevande. Det här beteendet är ",[574,630,633],{"href":631,"rel":632},"https://learn.microsoft.com/en-us/entra/identity/conditional-access/policy-alt-all-users-compliant-hybrid-or-mfa#:~:text=You%20can%20enroll,Company%20Portal%20application",[578],"dokumenterat här",".\n",[636,637,638],"strong",{},"Det innebär att du kan hämta access- och refresh-token för den här appen från en ohanterad enhet, även om en CA-policy tvingar fram Device Compliance för ”All resources”.",[526,640,641,646],{},[642,643],"img",{"alt":644,"src":645},"image.png","https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-02.png","{: .post__screenshot}",[526,648,649,650,654,655],{},"Microsoft har implementerat en funktion som kallas Family of Client IDs (FOCI), som tillåter en grupp Microsoft OAuth-klientapplikationer att hämta access-token som vilken annan klient som helst i familjen med hjälp av sin refresh-token. Ett beteende som annars inte är tillåtet enligt OAuth2-standarden. Läs ",[574,651,653],{"href":589,"rel":652},[578],"Secureworks ursprungliga arbete"," för mer detaljer.\n",[636,656,657],{},"Eftersom Company Portal-appen är en ”familjemedlem” kan de begärda refresh-token för den användas för att hämta token för andra appar i familjen.",[526,659,660,661],{},"FOCI-funktionen är begränsad och samtycket mellan client id och resursen måste konfigureras och beviljas uttryckligen. För Company Portal-appen har det här samtycket bland annat beviljats för åtkomst till Microsoft Graph med ett begränsat scope och till Azure AD Graph API med den aktuella användarens behörighet.\n",[636,662,663],{},"Det innebär att en refresh-token för Company Portal kan användas för att hämta exempelvis access-token för Azure AD Graph API med scopet user_impersonation, vilket låter oss göra en hel del saker med till exempel AADInternals eller ROADrecon.",[526,665,666],{},"För att genomföra attacken behöver angriparen antingen giltiga inloggningsuppgifter för offret samt möjlighet att utföra MFA om Conditional Access kräver det, eller en giltig refresh-token.",[559,668,670],{"id":669},"vilken-risk-och-vilket-skadeomfång-finns","Vilken risk och vilket skadeomfång finns?",[526,672,565],{},[674,675,677],"h3",{"id":676},"vilka-av-de-möjliga-resurserna-scopes-påverkas-av-efterlevnadsundantaget","Vilka av de möjliga resurserna (scopes) påverkas av efterlevnadsundantaget?",[526,679,680],{},"{: .h4-font-size}",[526,682,683],{},"Angriparen har möjlighet att begära token för en annan FOCI-applikation, som redan beskrivits ovan. Microsoft har dock endast implementerat ett kringgående av kraven på enhetsefterlevnad för åtkomst av token till vissa resursapplikationers olika API-behörighets-scopes. I synnerhet är följande delegerade API-behörigheter känsliga och av intresse för angripare:",[685,686,687],"style",{},"\ntable {\n  font-family: arial, sans-serif;\n  border-collapse: collapse;\n  width: 100%;\n}\n\ntd, th {\n  border: 1px solid #dddddd;\n  text-align: left;\n  padding: 8px;\n}\n\ntr:nth-child(even) {\n  background-color: #dddddd;\n}\n",[689,690,691,707],"table",{},[692,693,694],"thead",{},[695,696,697,701,704],"tr",{},[698,699,700],"th",{},"Resource Application",[698,702,703],{},"Application Id",[698,705,706],{},"Delegated Permission Scope",[708,709,710,722,733,744],"tbody",{},[695,711,712,716,719],{},[713,714,715],"td",{},"AADGraph",[713,717,718],{},"00000002-0000-0000-c000-000000000000",[713,720,721],{},"user_impersonation",[695,723,724,727,730],{},[713,725,726],{},"Microsoft Graph API",[713,728,729],{},"00000003-0000-0000-c000-000000000000",[713,731,732],{},"“email\", \"openid\", \"profile\",\"Device.Read.All\", \"DeviceManagementConfiguration.Read.All\", \"DeviceManagementConfiguration.ReadWrite.All\", \"ServicePrincipalEndpoint.Read.All\", \"User.Read”",[695,734,735,738,741],{},[713,736,737],{},"Device Registration Service",[713,739,740],{},"01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9",[713,742,743],{},"adrs_access",[695,745,746,749,752],{},[713,747,748],{},"Windows Azure Service Management API",[713,750,751],{},"797f4846-ba00-4fd7-ba43-dac1f8f63013",[713,753,721],{},[526,755,756],{},"Eftersom de beviljade behörigheterna inte gäller själva applikationen beror påverkan på anroparens (användarkontots) privilegier och på vilka delegerade behörighets-scopes som är auktoriserade att utföra API-anrop inom scopet.",[526,758,759],{},"Låt oss titta närmare på hur kritiskt det visade delegerade behörighets-scopet är och på potentiell auktorisering att anropa känsliga API:er.",[559,761,763],{"id":762},"vilka-privilegier-och-delegerade-scopes-är-kritiska","Vilka privilegier och delegerade scopes är kritiska?",[526,765,565],{},[674,767,769],{"id":768},"azure-ad-graph-api","Azure AD Graph API",[526,771,680],{},[526,773,774,775,780,781,786],{},"Det äldre programmatiska gränssnittet erbjuder många API:er för att hantera kataloginställningar och objekt i Entra ID (Azure AD). Det inkluderar Conditional Access-policyer, katalogroller, CRUD på grupper och enheter samt operationer på den inloggade användaren, till exempel byte av lösenord. En fullständig lista över alla operationer som stöds finns i ",[574,776,779],{"href":777,"rel":778},"https://learn.microsoft.com/en-us/previous-versions/azure/ad/graph/api/api-catalog",[578],"referensen för Azure AD Graph API",". Det här API:et tas ur bruk helt den 30 juni 2025 (enligt ",[574,782,785],{"href":783,"rel":784},"https://learn.microsoft.com/en-us/graph/migrate-azure-ad-graph-overview",[578],"Microsofts senaste tillkännagivanden",").",[526,788,789,790,793],{},"Det tilldelade delegerade scopet ”user_impersonation” tillåter applikationen (i det här fallet Company Portal) att agera för användarens räkning. Varje behörighet som den inloggade användaren har till ett Entra-objekt, ett scope eller på katalognivå kan alltså användas som auktorisering i API-anropen. Användaren kan vara ägare till ett Entra ID-objekt (applikation, grupp eller andra objekt), eller ha tilldelats behörigheter via Entra ID-rolltilldelningar. ",[636,791,792],{},"Vid aktiva högprivilegierade rolltilldelningar skulle detta tillåta angriparen att ändra objekt eller kompromettera tenanten."," I värsta fall, även helt utan privilegier, kan standardbehörigheterna för användare utnyttjas för omfattande spaning och uppräkning av katalogobjekt i tenanten.",[526,795,796],{},"Scenarierna och påverkan av att missbruka Azure AD Graph API beror därför på den drabbade användarens aktiva eller permanent tilldelade privilegier. API:er för åtkomst till Microsoft 365-tjänster (till exempel för exfiltrering av OneDrive) ingår inte i Azure AD Graph.",[674,798,726],{"id":799},"microsoft-graph-api",[526,801,680],{},[526,803,804],{},"Jämfört med Azure AD Graph är det delegerade scopet till Microsoft Graph API begränsat till ett visst scope. Vid sidan av OpenID-scopes (openid, email, profile) och grundläggande läsoperationer för användarens räkning (ServicePrincipalEndpoint.Read.All, User.Read).",[526,806,807],{},"Att lista och läsa alla enhetsobjekt kan göras genom att anropa ”device”-endpointen i Microsoft Graph med standardbehörigheter via ”Device.Read.All”. Detta kan hjälpa angripare att få insikt i enhetsobjekt.",[526,809,810],{},"Om en komprometterad användare har tilldelats ”Intune Administrator” eller någon delegering i Microsoft Intune RBAC bör följande beviljade delegerade API-behörigheter betraktas som problematiska:",[567,812,813,816],{},[570,814,815],{},"”DeviceManagementConfiguration.Read.All”",[570,817,818],{},"”DeviceManagementConfiguration.ReadWrite.All”",[526,820,821],{},[636,822,823,824,829],{},"De här delegerade behörigheterna tillåter CRUD-operationer, exempelvis på Device Compliance- och Configuration Policies, men även distribution av ",[574,825,828],{"href":826,"rel":827},"https://learn.microsoft.com/en-us/graph/api/intune-shared-devicemanagementscript-create?view=graph-rest-beta",[578],"Management Scripts"," för vidare skadlig aktivitet på målenheter.",[674,831,737],{"id":832},"device-registration-service",[526,834,680],{},[526,836,837],{},"Med den här behörigheten kan angriparen ansluta eller registrera en enhet till Entra ID. Detta gör i sin tur att de till och med kan registrera enheten i Intune och, beroende på Intune-konfigurationen, få en giltig och efterlevande enhet för att komma åt ännu fler skyddade tjänster.",[674,839,841],{"id":840},"andra-foci-applikationer","Andra FOCI-applikationer",[526,843,680],{},[526,845,846],{},"Att begära åtkomst till andra privilegierade gränssnitt, till exempel Azure Resource Manager API, ligger inom ramen för FOCI och är också av intresse för angriparen. Den här resursen är dock fortfarande skyddad och kringgås inte av grant-kontrollen ”compliant device” i Conditional Access.",[526,848,849],{},[642,850],{"alt":644,"src":851},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/company-portal-ca-bypass-03.png",[559,853,855],{"id":854},"kan-vi-detektera-den-här-attacktekniken","Kan vi detektera den här attacktekniken?",[526,857,565],{},[526,859,860],{},"Som beskrivits ovan kommer den största risken från åtkomst till MS Graph och Azure AD Graph.",[526,862,863],{},"Eftersom applikations-ID:t för Microsoft Intune Company Portal-appen alltid används i det här fallet är huvuduppgiften vid utformningen av en detektering att utesluta legitim användning genom till exempel enhetsregistreringar. Enligt vår observation handlar detta om vilka resurser som först nås i en session → vid en attack vanligtvis MS Graph eller Azure AD Graph.",[526,865,866],{},"Här är en fungerande detektering som vi har testat i flera miljöer av olika storlek:",[868,869,871,872,875,876,881,882,886,890,893,894,896,893,900,875,902,904,905,893,909,911,893,914,875,916,918,919,921,893,924,875,926,928,929,932,933,936,937,940,941,875,943,946,947,949,893,952,875,954,932,957,959,960,962,963,965,966,893,969,962,971,974,975,978,979,981,982,946,985,987,893,990,875,992,994,995,875,997,999,1000,893,1003,1005,893,1007,875,1009,904,1011,893,1013,1015,893,1018,875,1020,928,1022,932,1024,936,1026,940,1028],"div",{"style":870},"background-color:#000000; font-family: 'Source Code Pro', 'Courier New', monospace; padding: 15px; color: #ffffff","\nAADSignInEventsBeta ",[873,874],"br",{},"\n| ",[877,878,880],"span",{"style":879},"color: #569CD6;","where"," Timestamp > ",[877,883,885],{"style":884},"color: #E6DB74;","ago(",[877,887,889],{"style":888},"color: #A6E22E;","7d",[877,891,892],{"style":884},")"," ",[873,895],{},[877,897,899],{"style":898},"color: #75715E;","// Access to Microsoft Intune Company Portal",[873,901],{},[877,903,880],{"style":879}," ApplicationId == ",[877,906,908],{"style":907},"color: #D69D85;","@\"9ba1a5c7-f17a-4de9-a1f1-6178c8d51223\"",[873,910],{},[877,912,913],{"style":898},"// From non joined/registered device",[873,915],{},[877,917,880],{"style":879}," isempty(AadDeviceId) ",[873,920],{},[877,922,923],{"style":898},"// Used to access resource Microsoft Graph or Windows Azure Active Directory",[873,925],{},[877,927,880],{"style":879}," ResourceId ",[877,930,931],{"style":879},"in"," (",[877,934,935],{"style":907},"\"00000002-0000-0000-c000-000000000000\"",", ",[877,938,939],{"style":907},"\"00000003-0000-0000-c000-000000000000\"",") ",[873,942],{},[877,944,945],{"style":879},"summarize by"," SessionId ",[873,948],{},[877,950,951],{"style":898},"// Find the initial logon event based on the session Id",[873,953],{},[877,955,956],{"style":879},"join kind=inner",[873,958],{},"\n    AADSignInEventsBeta ",[873,961],{},"\n    | ",[877,964,880],{"style":879}," ErrorCode == ",[877,967,968],{"style":888},"0",[873,970],{},[877,972,973],{"style":879},"summarize arg_min(","Timestamp, *",[877,976,977],{"style":879},") by"," SessionId)",[873,980],{},"\n    ",[877,983,984],{"style":879},"on",[873,986],{},[877,988,989],{"style":898},"// Ignore trusted and managed devices",[873,991],{},[877,993,880],{"style":879}," isempty(DeviceTrustType) ",[873,996],{},[877,998,880],{"style":879}," IsManaged != ",[877,1001,1002],{"style":888},"1",[873,1004],{},[877,1006,899],{"style":898},[873,1008],{},[877,1010,880],{"style":879},[877,1012,908],{"style":907},[873,1014],{},[877,1016,1017],{"style":898},"// when the first requested resource is Microsoft Graph or Windows Azure Active Directory",[873,1019],{},[877,1021,880],{"style":879},[877,1023,931],{"style":879},[877,1025,935],{"style":907},[877,1027,939],{"style":907},[873,1029],{},[559,1031,1033],{"id":1032},"hur-bör-vi-reagera-när-vi-detekterar-misstänkta-aktiviteter","Hur bör vi reagera när vi detekterar misstänkta aktiviteter?",[526,1035,565],{},[526,1037,1038],{},"Starta din incident response-process med en definierad playbook som innehåller:",[567,1040,1041,1062,1070,1073,1076],{},[570,1042,1043,1044],{},"Jakt efter misstänkt eller avvikande aktivitet från den komprometterade användaren\n",[567,1045,1046,1053,1056,1059],{},[570,1047,1048,1049],{},"Sammanställning av icke-interaktiva inloggningar till resursapplikationer, inklusive IP-adresser och UserAgents, baserat på ",[1050,1051,1052],"code",{},"sessionId",[570,1054,1055],{},"Kontroll av om Microsoft Entra Audit Logs visar kritiska operationer utförda av användaren eller IP-adresserna (till exempel tillagda credentials på egna app-registreringar)",[570,1057,1058],{},"Identifiering av om användaren har registrerat enheter i den drabbade sessionen",[570,1060,1061],{},"Kontroll av Intune-granskningsloggarna efter operationer från applikationen ”Company Portal” och den drabbade användaren",[570,1063,1064,1065],{},"Jakt efter relaterade larm hos de påverkade entiteterna\n",[567,1066,1067],{},[570,1068,1069],{},"Sökning efter entiteter i tabellen AlertEvidence för att identifiera andra larm baserat på SessionId, IP-adresser och användare",[570,1071,1072],{},"Identifiering av användarens kritikalitet (utifrån privilegier) i Exposure Management",[570,1074,1075],{},"Granskning av jaktresultaten och verifiering av om åtgärden var legitim som en del av en enhetsregistrering.",[570,1077,1078],{},"Identifiering av den initiala åtkomstvektorn och återställning av användarens inloggningsuppgifter och vid behov enheter.",[559,1080,1082],{"id":1081},"kan-vi-åtgärda-attacken","Kan vi åtgärda attacken?",[526,1084,565],{},[526,1086,1087,1088,1091],{},"Eftersom det konfigurerade undantaget krävs för Intune-registrering ",[636,1089,1090],{},"finns det ingen åtgärd som inte samtidigt bryter andra delar av Microsoft 365."," Åtkomst till Azure AD Graph-resursen kan inte begränsas i scope eller blockeras direkt. Varje Conditional Access-policy som använder ”Block” som grant-kontroll förhindrar åtkomst, men kan få andra konsekvenser.",[526,1093,1094],{},"För åtgärder är det dock avgörande att förstå att det här kringgåendet av Conditional Access inte är en fullständig attack. Det är en teknik som utgör ett steg som möjliggör en rad attacker.",[526,1096,1097],{},"En attackväg kan vara",[1099,1100,1101,1104,1107,1110],"ol",{},[570,1102,1103],{},"Kontokompromettering via phishing och AiTM",[570,1105,1106],{},"Kringgående av Conditional Access",[570,1108,1109],{},"Spaning med till exempel ROADrecon, GraphRunner eller AADInternals",[570,1111,1112],{},"Lateral förflyttning, privilegieeskalering eller persistens via en nyregistrerad enhet som registrerats i Intune",[526,1114,1115],{},"Eftersom vi inte kan åtgärda kringgåendet av Conditional Access utan att bryta Intune-registreringen är det mer än rimligt att införa åtgärder i attackvägens övriga steg och även införa rimliga detekteringar.",[526,1117,1118],{},"För att minska sannolikhet och påverkan föreslår vi att du stärker andra kontroller och snart inför följande:",[567,1120,1121,1127,1133,1139,1145,1161,1167],{},[570,1122,1123,1126],{},[636,1124,1125],{},"Tvinga fram MFA för ”All Users” och ”All Cloud Apps” via Conditional Access."," Om du bara tvingar fram Device Compliance räcker enfaktorsautentisering med den här tekniken.",[570,1128,1129,1132],{},[636,1130,1131],{},"Använd inte Device Compliance eller MFA i dina regeluppsättningar, tvinga alltid fram båda."," Att använda OR skulle aldrig begränsa all åtkomst till efterlevande enheter, eftersom en access-token med MFA i scope skulle räcka för att komma åt tenanten.",[570,1134,1135,1138],{},[636,1136,1137],{},"Begränsa registrering av säkerhetsinformation till efterlevande enheter, phishing-resistent autentisering eller TAP."," I våra tester lyckades vi inte kringgå Device Compliance för registrering av säkerhetsinformation.",[570,1140,1141,1144],{},[636,1142,1143],{},"Kräv phishing-resistent autentisering eller TAP för att ansluta eller registrera enheter."," Utan det går det att registrera en enhet med till exempel AADInternals och den här tekniken.",[570,1146,1147,1150,1151],{},[636,1148,1149],{},"Kräv MFA och ”Sign-in frequency every time” för Microsoft Intune Enrollment."," Detta begränsar tidsspannet under vilket en angripare kan använda färska inloggningsuppgifter för att registrera en ny enhet i Intune.\n",[1152,1153,1154],"blockquote",{},[526,1155,1156,1157,1160],{},"🚧\n",[636,1158,1159],{},"Observera: Sign-in frequency every time = var femte minut","\nMicrosoft räknar med fem minuters klockavvikelse när ”every time” väljs i en Conditional Access-policy, så att användare inte tillfrågas oftare än en gång var femte minut.",[570,1162,1163,1166],{},[636,1164,1165],{},"Blockera privatägda enheter i Intune Enrollment-restriktionerna."," Utan de här restriktionerna kan en angripare registrera en ny enhet och skaffa sig ytterligare fotfäste.",[570,1168,1169,1172],{},[636,1170,1171],{},"Ställ in att enhetsefterlevnad ska misslyckas när ingen efterlevnadspolicy är tilldelad en enhet i Intune."," Som standard betraktas varje enhet som efterlevande, även om ingen policy faktiskt tillämpas. Ändra detta och gör en enhetsefterlevnadspolicy till ett krav.",[526,1174,1175,1176,1180],{},"På lång sikt vill vi uppmuntra dig att investera i att rulla ut lösenordsfri, phishing-resistent autentisering som Windows Hello for Business och Passkeys (inklusive Platform Credentials via macOS Platform SSO). Det gör att du därefter kan tvinga fram phishing-resistent autentisering och blockera AiTM-attacker. Tillåt i stället för lösenord användning av Temporary Access Pass (TAP) under begränsad tid och för särskilda scenarier, till exempel onboarding av nya enheter eller medarbetare. För att stödja användningen av TAP i olika användningsfall har vi byggt ",[574,1177,287],{"href":1178,"rel":1179},"https://myworkid.cloud/",[578],".",[559,1182,1184],{"id":1183},"slutsats","Slutsats",[526,1186,565],{},[526,1188,1189],{},"Conditional Access som Zero Trust-motor för Entra ID är i sig redan komplicerat. Microsofts inbyggda undantag i Entras backend gör det ännu svårare för många att förstå vilken påverkan policyer och skydd har. Ändå håller idén om Zero Trust och djupförsvar.",[526,1191,1192],{},"Enhetsefterlevnadspolicyn förhindrar de flesta AiTM-attacker och multifaktorautentisering gör det svårare för en angripare att missbruka läckta eller på annat sätt komprometterade inloggningsuppgifter.",[526,1194,1195],{},"Alla de här säkerhetsåtgärderna måste användas tillsammans och inte den ena i stället för den andra. Det säkerställer en säker miljö, även om något av försvaren manipuleras eller kringgås.",[526,1197,1198],{},"Vi rekommenderar starkt att du distribuerar den tillhandahållna detekteringen i Microsoft Defender XDR för att säkerställa att potentiellt missbruk upptäcks. Se till att din SOC är beredd att utreda sådana incidenter och förse dem med nödvändiga playbooks.",{"title":530,"searchDepth":531,"depth":531,"links":1200},[1201,1202,1203,1207,1213,1214,1215,1216],{"id":561,"depth":531,"text":562},{"id":622,"depth":531,"text":623},{"id":669,"depth":531,"text":670,"children":1204},[1205],{"id":676,"depth":1206,"text":677},3,{"id":762,"depth":531,"text":763,"children":1208},[1209,1210,1211,1212],{"id":768,"depth":1206,"text":769},{"id":799,"depth":1206,"text":726},{"id":832,"depth":1206,"text":737},{"id":840,"depth":1206,"text":841},{"id":854,"depth":531,"text":855},{"id":1032,"depth":531,"text":1033},{"id":1081,"depth":531,"text":1082},{"id":1183,"depth":531,"text":1184},"post",{"lang":1219,"seoTitle":1220,"titleClass":1221,"date":1222,"categories":1223,"blogtitlepic":1225,"socialimg":1226,"customExcerpt":1227,"keywords":1228,"contactInContent":1229,"scripts":1286},"sv","Compliant Device Bypass i Microsoft Intune: detektering, respons och åtgärder","h2-font-size","2025-01-14",[1224],"Security","header-company-portal-ca-bypass","/blog/heads/header-company-portal-ca-bypass.png","I det här blogginlägget samlar glueckkanjas MVP Fabian Bader, Chris Brumm och Thomas Naunheim detaljerna om Compliant Device Bypass i Microsoft Intune Company Portal. Efter ytterligare efterforskningar har de hittat ett sätt att detektera och reagera på det potentiella hotet. Du får också vägledning om Conditional Access för att minska attackytan samt detaljer om skadeomfånget.","Compliant Device Bypass, Microsoft Intune, Conditional Access, Entra ID, Intune Company Portal, enhetsefterlevnad, CA-undantag, TokenSmith PoC, molnsäkerhet, PowerShell PoC, Fabian Bader, Christopher Brumm, Thomas Naunheim, säkerhetshot, Black Hat Europe, Intune Enrollment, MSRC-respons, attackdetektering, hotåtgärder, molnefterlevnad, FOCI-funktion",{"quote":484,"infos":1230},{"bgColor":1231,"color":1232,"boxBgColor":1233,"boxColor":1234,"headline":1235,"subline":1236,"level":559,"textStyling":1237,"flush":1238,"person":1239,"form":1251},"var(--color-gk-violet)","var(--color-gk-white)","var(--color-gk-yellow)","var(--color-copy)","Kontakta oss nu","Vill du veta mer om Compliant Device Bypass och hur du detekterar och åtgärdar den effektivt? Våra experter går gärna igenom våra rön med dig och stöttar dig med beprövade strategier för bättre säkerhet. Vi ser fram emot att höra från dig!","text-light","justify-content-end",{"image":1240,"cloudinary":325,"alt":1241,"name":1241,"detailsHeader":1242,"details":1243},"/people/people-pam-team.png","Project & Account Management","Vi ser fram emot att höra från dig!",[1244,1248],{"text":492,"href":1245,"details":1246,"icon":1247},"tel:+49 69 4005520","Ring nu","site/phone",{"text":493,"href":1249,"icon":1250},"mailto:info@glueckkanja.com","site/mail",{"ctaText":1252,"cta":1253,"method":1217,"action":1255,"fields":1256},"Skicka",{"skin":1254},"primary on-surface","/send",[1257,1261,1266,1269,1273,1278,1281,1284],{"type":1258,"id":1259,"value":1260},"hidden","_next","successful",{"label":1262,"type":1263,"id":1264,"required":325,"requiredMsg":1265},"Namn*","text","name","Ange ditt namn.",{"label":1267,"type":1263,"id":403,"required":325,"requiredMsg":1268},"Företag*","Ange ditt företag.",{"label":1270,"type":1271,"id":1271,"required":325,"requiredMsg":1272},"E-postadress*","email","Ange din e-postadress.",{"label":1274,"type":1275,"id":1276,"required":325,"requiredMsg":1277},"Dina uppgifter lagras hos oss för att behandla och besvara din förfrågan. Mer information om dataskydd hittar du i vår \u003Ca href=\"/sv/privacy\">integritetspolicy\u003C/a>.","checkbox","dataprotection","Bekräfta",{"type":1258,"id":1279,"value":1280},"_subject","Request Global Secure Access",{"type":1258,"id":1282,"value":1283},"inbox_key","gkgab-contact-form",{"type":1258,"id":1285},"_gotcha",{"slick":325,"form":325},"/posts/2025-01-14-compliant-device-bypass",{"title":552,"description":530},"posts/2025-01-14-compliant-device-bypass",[1224,1291,1292,1293,281],"Entra","Conditional Access","ITDR","1GVyErqY3FszR4Cl_pgsHs2Y4winpxngHWFOnKuv7tw",{"id":1296,"title":1297,"author":1298,"body":1299,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1217,"meta":1513,"moment":1515,"navigation":325,"path":1549,"seo":1550,"stem":1551,"tags":1552,"webcast":484,"__hash__":1556},"content_sv/posts/2025-09-25-gsa-unlocked.md","Global Secure Access Unlocked",[555,521],{"type":523,"value":1300,"toc":1499},[1301,1305,1307,1310,1313,1316,1320,1322,1325,1330,1333,1338,1341,1346,1350,1352,1355,1359,1361,1364,1367,1370,1373,1378,1382,1384,1387,1395,1400,1404,1406,1409,1412,1415,1420,1424,1426,1429,1432,1435,1440,1444,1446,1449,1452,1455,1463,1466,1471,1475,1477,1480,1483,1487,1491,1493,1496],[559,1302,1304],{"id":1303},"what-is-a-managed-red-tenant","What is a Managed Red Tenant?",[526,1306,565],{},[526,1308,1309],{},"Managed Red Tenant kombinerar vår omfattande erfarenhet av managed services med beprövade blueprints inom områdena workplace, Azure och säkerhet.",[526,1311,1312],{},"Resultatet: en isolerad, helt molnbaserad as-code-hanterad miljö som effektivt skyddar administrativa användare och endpoints – även i målmiljöer med flera Microsoft Entra-tenants och Active Directory-domäner.",[526,1314,1315],{},"Vår lösning bygger på inbyggda, molnbaserade identitets- och säkerhetsfunktioner från Microsoft och följer strikt Zero Trust-principerna.",[674,1317,1319],{"id":1318},"global-secure-access-as-security-service-edge","Global Secure Access as Security Service Edge",[526,1321,680],{},[526,1323,1324],{},"Vi har integrerat de senaste nyheterna från Global Secure Access i olika komponenter av Managed Red Tenant för att stärka säkerheten vid åtkomst till Virtual Access Workstations (VAW:ar) och för att skydda och begränsa utgående privilegierad åtkomst.",[526,1326,1327],{},[636,1328,1329],{},"Microsoft Entra Internet Access",[526,1331,1332],{},"fungerar som en identitetscentrerad Secure Web Gateway (SWG) och har implementerats för att blockera publik internetåtkomst och begränsa anslutningar till enbart privilegierade gränssnitt och den behöriga organisationens tenant-miljöer. Ytterligare funktioner, som Universal Conditional Access Evaluation (CAE), möjliggör blockering av åtkomst i nära realtid.",[526,1334,1335],{},[636,1336,1337],{},"Microsoft Entra Private Access",[526,1339,1340],{},"fungerar som en identitetscentrerad Zero Trust Network Access-lösning (ZTNA) och är kärnan i vårt sätt att erbjuda säker och privat åtkomst till VAW:ar. Integrationen i vår lösning lägger till ett extra skyddslager för privilegierade sessioner på AVD-baserade endpoints genom att upprätthålla Conditional Access på den åtkommande klienten innan anslutning till VAW:en etableras. Att säkra åtkomst och tillämpa Zero Trust-principen för att hantera privata eller lokala resurser är ytterligare ett användningsfall där vi drar nytta av Private Access.",[526,1342,1343],{},[642,1344],{"alt":644,"src":1345},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-01.png",[559,1347,1349],{"id":1348},"use-cases-for-global-secure-access-in-the-managed-red-tenant","Use Cases for Global Secure Access in the Managed Red Tenant",[526,1351,565],{},[526,1353,1354],{},"Global Secure Access är en av kärnkomponenterna i designen av vår Managed Red Tenant, och vi ser fram emot att lyfta både säkerhet och användbarhet till en ny nivå. Mervärdet blir tydligast när man tittar på de enskilda användningsfallen, som vi visar upp i den här bloggen.",[674,1356,1358],{"id":1357},"access-to-virtual-access-workstations","Access to Virtual Access Workstations",[526,1360,680],{},[526,1362,1363],{},"Vissa organisationer väljer att inte utrusta alla administratörer med fysiska Privileged Admin Workstations (PAW:ar). För dessa lågprivilegierade administratörer erbjuder vi det vi kallar Virtual Access Workstations (VAW:ar).",[526,1365,1366],{},"Det mest kritiska här är säker åtkomst till VAW:arna, och vi anser det avgörande att etablera en hög säkerhetsnivå – där Entra Private Access spelar en nyckelroll.",[526,1368,1369],{},"Administratörer ansluter till VAW:arna från sina enterprise-enheter och loggar in med sitt konto från Managed Red Tenant. På grund av denna identitetsväxling kommer den åtkommande användaren från en annan tenant än den ursprungliga enheten och kan inte presentera en device compliance-status.",[526,1371,1372],{},"Därför använder vi Global Secure Access för förautentisering med den ursprungliga användaren från enheten. Eftersom våra VAW:ar inte exponerar publika endpoints och endast är åtkomliga via Entra Private Access kan vi säkra nätverksåtkomsten i mycket hög grad. Conditional Access i workforce-miljön upprätthåller stark användar- och enhetsautentisering, inklusive device compliance och riskbaserade kontroller.",[526,1374,1375],{},[642,1376],{"alt":644,"src":1377},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-02.png",[674,1379,1381],{"id":1380},"secure-web-filtering","Secure Web Filtering",[526,1383,680],{},[526,1385,1386],{},"Ett centralt kännetecken för administrativa enheter är deras strikt begränsade åtkomst till applikationer, utformad för att minimera attackytan så mycket som möjligt. Medan lokala lösningar som proxy.pac-filer eller delade centraliserade proxyservrar (inte T0-exklusiva) tidigare var vanliga, har vi valt Entra Internet Access för enheter inom Managed Red Tenant.",[567,1388,1389,1392],{},[570,1390,1391],{},"Internetåtkomst tillåts endast från compliant-enheter och efter stark användarautentisering",[570,1393,1394],{},"Åtkomst begränsas till uttryckligen godkända URL:er, och eftersom HTTPS-trafik (där det är möjligt) dekrypteras och inspekteras går det även att begränsa åtkomsten till specifika sökvägar – till exempel inom Azure DevOps eller GitHub",[526,1396,1397],{},[642,1398],{"alt":644,"src":1399},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-03.png",[674,1401,1403],{"id":1402},"tenant-restrictions-for-saas-services-and-administrative-interfaces","Tenant Restrictions for SaaS Services and Administrative Interfaces",[526,1405,680],{},[526,1407,1408],{},"I SaaS-tjänster och administrativa gränssnitt är det vanligt att URL:er är identiska över alla tenants, vilket gör dem svåra att kontrollera med webbfiltreringsmetoderna som beskrivs ovan.",[526,1410,1411],{},"För att säkerställa att endast konton från Managed Red Tenant kan logga in på Microsofts godkända portaler från en administrativ enhet utnyttjar vi Tenant Restriction-funktionen i Global Secure Access.",[526,1413,1414],{},"Via Entra Internet Access signaleras till Entra ID vilka tenants som är tillåtna för inloggning. Detta garanterar att alla policyer från Managed Red Tenant upprätthålls och att administrativ åtkomst sker uteslutande via B2B-samarbete.",[526,1416,1417],{},[642,1418],{"alt":644,"src":1419},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-04.png",[674,1421,1423],{"id":1422},"on-premises-access","On-Premises Access",[526,1425,680],{},[526,1427,1428],{},"En Managed Red Tenant kan förstås även användas för att administrera lokala miljöer och IaaS-miljöer, vilket kräver säker åtkomst till datacentren. Entra Private Access ger oss Zero Trust Network Access som kombinerar säkerhetsstandarder i toppklass med en flexibel arkitektur och stark prestanda.",[526,1430,1431],{},"Åtkomst till datacenter och IaaS-miljöer bygger på robust användar- och enhetsautentisering, inklusive device compliance och riskbaserade kontroller.",[526,1433,1434],{},"Att hantera enskilda mål som app-segment möjliggör granulär åtkomstkontroll, som automatiseras med Entra Governance-funktioner. Detta utvidgar funktioner som redan används brett i Managed Red Tenant – som Just-In-Time-administration och godkännandeflöden – till nätverkslagret.",[526,1436,1437],{},[642,1438],{"alt":644,"src":1439},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-05.png",[674,1441,1443],{"id":1442},"revocation-access-in-near-real-time","Revocation Access in Near Real-Time",[526,1445,680],{},[526,1447,1448],{},"Zero Trust innebär också att vara beredd att snabbt och effektivt begränsa hot – även inom den säkraste arkitekturen – och att isolera komprometterade komponenter.",[526,1450,1451],{},"I en Managed Red Tenant-miljö är vi inte bara förberedda på att användare och enheter inom själva tenanten komprometteras, utan även på det (mest sannolika) scenariot där en attack utgår från en administratörs kontors-PC och sedan sprids till Virtual Admin Workstation.",[526,1453,1454],{},"Tack vare funktionen Universal Continuous Access Evaluation (CAE) i Global Secure Access utlöses följande åtgärder automatiskt:",[567,1456,1457,1460],{},[570,1458,1459],{},"Åtkomst till Virtual Admin Workstation via Entra Private Access avbryts om till exempel användarens risknivå för kontot i Workforce Tenant sätts till High",[570,1461,1462],{},"Åtkomst till administrativa gränssnitt och datacentermiljön återkallas om till exempel sessionerna för kontot i Managed Red Tenant avslutas",[526,1464,1465],{},"Dessutom kan full isolering av alla enheter och konton inom Managed Red Tenant startas när som helst av den integrerade CSOC-tjänsten.",[526,1467,1468],{},[642,1469],{"alt":644,"src":1470},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/gsa-img-06.png",[674,1472,1474],{"id":1473},"enriched-sign-ins-and-token-insights","Enriched Sign-Ins and Token Insights",[526,1476,680],{},[526,1478,1479],{},"Utöver sina många funktioner för åtkomstkontroll är Global Secure Access en verklig game changer när det gäller loggning. Vi får betydligt mer telemetri från nätverkslagret och kan korrelera den med befintliga sign-in- och auditloggar.",[526,1481,1482],{},"Detta gör det möjligt för vårt CSOC att identifiera vilka åtgärder som fortfarande utfördes efter att containment utlösts – till exempel i fall där inte alla tokens stödde Continuous Access Evaluation (CAE).",[526,1484,1485],{},[642,1486],{"alt":644,"src":1470},[559,1488,1490],{"id":1489},"final-thoughts","Final thoughts",[526,1492,565],{},[526,1494,1495],{},"Den här bloggen publiceras tillsammans med ett webbsänt föredrag där vi utforskar Managed Red Tenant, Global Secure Access, integrationsprocessen och de relevanta användningsfallen, med stöd av live-demos.",[526,1497,1498],{},"Om den här bloggen har väckt ditt intresse rekommenderar vi dig verkligen att ta del av webbsändningen. Och självklart hör vi alltid gärna från dig direkt.",{"title":530,"searchDepth":531,"depth":531,"links":1500},[1501,1504,1512],{"id":1303,"depth":531,"text":1304,"children":1502},[1503],{"id":1318,"depth":1206,"text":1319},{"id":1348,"depth":531,"text":1349,"children":1505},[1506,1507,1508,1509,1510,1511],{"id":1357,"depth":1206,"text":1358},{"id":1380,"depth":1206,"text":1381},{"id":1402,"depth":1206,"text":1403},{"id":1422,"depth":1206,"text":1423},{"id":1442,"depth":1206,"text":1443},{"id":1473,"depth":1206,"text":1474},{"id":1489,"depth":531,"text":1490},{"lang":1219,"seoTitle":1514,"titleClass":1221,"date":1515,"categories":1516,"blogtitlepic":1517,"socialimg":1518,"customExcerpt":1519,"keywords":1520,"maxContent":325,"textImageTeaser":1521,"asideNav":1536,"footer":1547,"scripts":1548,"published":325},"Säkra administrativ åtkomst till Microsoft 365 med Entra och Global Secure Access","2025-09-25",[1224],"head-gsa-unlocked.jpg","/blog/heads/head-gsa-unlocked.jpg","Den här bloggen utforskar hur Microsoft Global Secure Access stärker säkerhet och kontroll i vår Managed Red Tenant. Med Entra Internet Access och Private Access kan organisationer säkra administrativa sessioner, upprätthålla Zero Trust och förenkla åtkomsten till moln- och lokala resurser. Verkliga användningsfall och arkitekturinsikter visar hur du skyddar M365-miljöer effektivt.","Microsoft Global Secure Access, Entra Internet Access, Entra Private Access, Managed Red Tenant, Zero Trust, M365-säkerhet, conditional access, kontroll av administrativ åtkomst, säker webbfiltrering, virtuella administratörsarbetsstationer, CAE, tenant restrictions, Microsoft 365, molnsäkerhet",{"image":1522,"cloudinary":325,"alt":1523,"bgColor":1524,"offset":325,"white":325,"list":1525,"left":484,"float":484,"firstColWidth":1530,"secondColWidth":1531,"copyClasses":1532,"headline":1533,"subline":1534,"spacing":1535},"/icons/shape-managed-red-tenant.svg","Copilot-ikon","#E44418",[1526],{"ctaText":1527,"ctaHref":1528,"ctaType":1529,"external":325},"Se hela sessionen på YouTube","https://youtu.be/SpEOIdoA-uc","Button",5,7,"richtext","Global Secure Access Unlocked: verklig implementering i Managed Red Tenant","\u003Cp>I Managed Red Tenant upprätthåller vi en strikt separation för privilegierad åtkomst. Live-demos visar hur vi säkrar administrativa arbetsflöden med Global Secure Access.\u003Cbr /> \u003Cbr /> I vår engelskspråkiga session får du lära dig:\u003C/p> \u003Cul> \u003Cli>Hur PAW:ar och VAW:ar med identitetsväxling skapar säkra administratörsarbetsstationer\u003C/li> \u003Cli>Hur Tenant Restrictions och Cross-Tenant Access Policies bara tillåter behörig åtkomst\u003C/li> \u003Cli>Hur Per-App Tunnels och Continuous Access Evaluation ersätter traditionella VPN:er\u003C/li> \u003Cli>Hur Just-in-Time-administration fungerar i praktiken med Microsoft PIM\u003C/li> \u003C/ul> ","space-top-2 space-bottom-2 mt-10",{"menuItems":1537},[1538,1541,1544],{"href":1539,"text":1540},"#what-is-a-managed-red-tenant","Vad är en Managed Red Tenant?",{"href":1542,"text":1543},"#use-cases-for-global-secure-access-in-the-managed-red-tenant","Användningsfall för Global Secure Access i Managed Red Tenant",{"href":1545,"text":1546},"#final-thoughts","Avslutande tankar",{"noMargin":325},{"slick":325},"/posts/2025-09-25-gsa-unlocked",{"title":1297,"description":530},"posts/2025-09-25-gsa-unlocked",[101,1553,1554,1555,281],"M365 Data Governance","SharePoint Security","AI Data Preparation","1rbGSDWTPgWf29mnZhvpgo9bVVmEOrfCumOtfcT6Wac",{"id":1558,"title":1559,"author":1560,"body":1561,"cta":494,"description":1565,"eventid":494,"extension":533,"hideInRecent":484,"layout":1217,"meta":2347,"moment":2349,"navigation":325,"path":2370,"seo":2371,"stem":2372,"tags":2373,"webcast":484,"__hash__":2376},"content_sv/posts/2025-12-31-vulnerability-consentfix.md","AuthCodeFix aka ConsentFix",[554,555,521],{"type":523,"value":1562,"toc":2327},[1563,1566,1569,1572,1578,1581,1584,1593,1598,1606,1626,1629,1635,1638,1641,1647,1652,1656,1667,1673,1676,1679,1683,1686,1692,1699,1702,1722,1732,1736,1739,1742,1745,1748,1752,1755,1758,1775,1784,1788,1792,1812,1816,1821,1832,1835,1843,1847,1861,1865,1876,1880,1883,1891,1894,1902,1905,1913,1917,1920,1941,1944,2009,2012,2015,2018,2021,2024,2030,2033,2074,2078,2093,2097,2101,2115,2118,2121,2126,2129,2140,2144,2151,2155,2161,2166,2180,2186,2192,2198,2209,2212,2218,2221,2246,2254,2258,2278,2284,2287,2293,2297],[526,1564,1565],{},"Som traditionen bjuder strax före årets slut dyker en ny sårbarhet eller smart attackvektor upp, och försvararna får kämpa med att skydda sina användare. Samtidigt följer andra angripare och red teamers noga med och anpassar sig.",[526,1567,1568],{},"I år upptäckte PushSecurity en attack som de döpte till \"ConsentFix\", en vidareutveckling av ClickFix-attacken som bygger på att användaren förser angriparen med en URI som i princip lämnar över nyckeln till hela Entra-kungariket. Metoden som setts i verkligheten krävde att användaren manuellt kopierade och klistrade in för att fungera. Inom några dagar släppte John Hammond en video som visade en förbättrad version av attacken som inte längre krävde kopiering och inklistring; i stället kunde användaren helt enkelt dra och släppa sin auth code till angriparen.",[526,1570,1571],{},"När vi tittar närmare på de tekniska detaljerna bakom varför attacken fungerar och till synes kringgår device compliance och andra Conditional Access-krav, hamnar vi i OAuth 2.0 authorization code flow.",[526,1573,1574],{},[642,1575],{"alt":1576,"src":1577},"OAuth 2.0 authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-01.png",[526,1579,1580],{},"Angriparen skapar en Microsoft Entra-inloggnings-URI som riktar in sig på klienten \"Microsoft Azure CLI\" och resursen \"Azure Resource Manager\", och öppnar denna URI när användaren besöker den skadliga webbplatsen.",[526,1582,1583],{},"Mappat mot authorization code flow motsvarar detta det första steget som en native public app som Azure CLI normalt anropar för att autentisera användaren. Applikationen skapar en listener på maskinen där den körs, på en slumpmässig hög port. Denna port används som en så kallad reply URI.",[526,1585,1586,1587,1592],{},"Du kan enkelt reproducera detta själv, till exempel med ",[574,1588,1591],{"href":1589,"rel":1590},"https://github.com/f-bader/TokenTacticsV2",[578],"TokenTacticsV2",", eller genom att skapa URI:n manuellt.",[526,1594,1595],{},[642,1596],{"alt":1591,"src":1597},"https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-02.png",[526,1599,1600,1601,1605],{},"Efter att användaren har loggat in i Entra ID omdirigeras hen till reply URI:n, t.ex. ",[574,1602,1603],{"href":1603,"rel":1604},"http://localhost:3001",[578],". I ett normalt scenario skulle Azure CLI nu acceptera anropet till denna URI och ta emot den viktiga och kritiska information som ingår i omdirigeringen:",[567,1607,1608,1618],{},[570,1609,1610,1612,1614,1615,1617],{},[636,1611,1050],{},[873,1613],{},"\nDetta är authorization_code som applikationen använder för att begära en bearer token, som består av access-, ID- och eventuellt refresh-token.",[873,1616],{},"\nEnligt dokumentationen är koden giltig i ungefär 10 minuter och måste lösas in inom denna tid.",[570,1619,1620,1623,1625],{},[636,1621,1622],{},"state",[873,1624],{},"\nDetta är en valfri parameter, och applikationen bör verifiera att den är identisk i förfrågan och svaret.",[526,1627,1628],{},"I attackscenariot omdirigeras användaren också, men eftersom ingen applikation körs på localhost stöter webbläsaren på ett fel.",[526,1630,1631],{},[642,1632],{"alt":1633,"src":1634},"Webbläsaren stöter på ett fel","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-03.png",[526,1636,1637],{},"Men URI:n innehåller fortfarande den känsliga informationen, och det är detta som angriparen vill att användaren ska lämna över. Om användaren gör det löser angriparen nu in token-materialet och kan sedan använda access- och refresh-token för att komma åt resursen, i detta fall Azure Resource Manager.",[526,1639,1640],{},"I den här skärmbilden ser du hur du hämtar bearer token med hjälp av URI:n som användaren tillhandahåller.",[526,1642,1643],{},[642,1644],{"alt":1645,"src":1646},"Bearer token via URI:n som användaren tillhandahåller","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-04.png",[1152,1648,1649],{},[526,1650,1651],{},"Om du vill testa dina detektioner, se till att du kör det sista steget från ett annat system, i ett annat nätverk.",[559,1653,1655],{"id":1654},"detektionsartefakter","Detektionsartefakter",[526,1657,1658,1659,1662,1663,1666],{},"När du reproducerar attacken och kontrollerar ",[1050,1660,1661],{},"SigninLogs"," och ",[1050,1664,1665],{},"AADNonInteractiveUserSignInLogs"," ser du två händelser för denna enda inloggningsaktivitet. Den första händelsen representerar den faktiska användarinloggningen, medan den andra kommer från angriparens infrastruktur.",[526,1668,1669],{},[642,1670],{"alt":1671,"src":1672},"Aktivitetslogg","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-05.png",[526,1674,1675],{},"Den stora skillnaden är att den första händelsen är en interaktiv inloggningshändelse, medan den andra är icke-interaktiv. Detta motsvarar autentiseringsflödets två steg: först användaren, sedan applikationen eller i vårt fall angriparen.",[526,1677,1678],{},"Normalt beteende för Azure CLI vore att båda inloggningshändelserna kommer från samma IP-adress. I vårt fall är IP-adresserna dock olika, och de kommer från olika länder. Det senare är förstås ingen tillförlitlig indikator, eftersom angriparen kan befinna sig i samma land som offret för att dölja sina spår.",[674,1680,1682],{"id":1681},"den-saknade-länken","Den saknade länken",[526,1684,1685],{},"När vi letade efter ett bra sätt att koppla ihop de två händelserna var den naturliga första tanken att kontrollera Unique Token Identifier (UTI). Microsoft använder dock olika värden för authorization code-UTI och bearer token-UTI, så den metoden fungerar inte som en tillförlitlig länk.",[526,1687,1688],{},[642,1689],{"alt":1690,"src":1691},"Unique Token Identifier","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-06.png",[526,1693,1694,1695,1698],{},"Däremot är ",[1050,1696,1697],{},"SessionId"," en bra länk mellan de två, även om det är ett långlivat ID som kan innehålla flera sådana händelsekombinationer, även legitima.",[526,1700,1701],{},"Med ytterligare kännedom om begränsningarna i auth code flow och med användar- och applikations-ID som ytterligare länkar kan du använda tid som en viktig detektionsfaktor:",[567,1703,1704,1707,1710,1713,1716,1719],{},[570,1705,1706],{},"Båda händelserna delar samma SessionId",[570,1708,1709],{},"Båda händelserna delar samma ApplicationId",[570,1711,1712],{},"Båda händelserna delar samma UserId",[570,1714,1715],{},"Den andra händelsen måste inträffa efter den första",[570,1717,1718],{},"Den andra händelsen måste inträffa inom ungefär ett 10-minutersfönster efter den första. Du bör inte använda exakt 10 minuter eftersom Microsoft skriver \"[...] they expire after about 10 minutes\"",[570,1720,1721],{},"Du bör endast beakta den allra närmaste andra händelsen, inte efterföljande",[1152,1723,1724],{},[526,1725,1726,1729,1731],{},[636,1727,1728],{},"Kul fakta",[873,1730],{},"\nResourceIdentity är ingen bra länk, eftersom angriparen kan byta resurs då den inte är bunden till auth code. Det riktade applikations-ID:t kan inte ändras.",[559,1733,1735],{"id":1734},"minska-bruset","Minska bruset",[526,1737,1738],{},"Denna kunskap gav oss redan en fungerande detektion, men det fanns även godartade träffar i mixen. Moderna utvecklare använder molnresurser som ser ut som lokala instanser, men som ger upphov till oregelbundna inloggningsmönster i loggarna.",[526,1740,1741],{},"Den avgörande skillnaden är tidskomponenten. Medan attacken kräver att användaren kopierar och klistrar in eller drar och släpper URI:n, är det GitHub Codespace-scenario som vi identifierade som källa till de godartade larmen helt automatiserat och löser in auth code inom bara några sekunder.",[526,1743,1744],{},"Så allt som genomför denna autentiseringsdans inom några sekunder kan med stor sannolikhet filtreras bort som godartat.",[526,1746,1747],{},"En annan källa till brus kan vara växlande egress-punkter för din internettrafik, särskilt i SD-WAN-, ZTNA- eller Secure Web Gateway-scenarier.",[559,1749,1751],{"id":1750},"berörda-first-party-applikationer","Berörda first-party-applikationer",[526,1753,1754],{},"Även om den ursprungliga rapporten visar \"Microsoft Azure CLI\" som den missbrukade applikationen finns det många olika Microsoft first-party-appar med pre-consent i varje tenant som erbjuder localhost som redirect. Och det är inte bara dessa som är måltavlor. Angriparen kan även missbruka test- och dev-URL:er för reply som inte går att slå upp publikt.",[526,1756,1757],{},"Här är en lista över de mest anmärkningsvärda applikationerna som dessutom har höga pre-consentade behörigheter på resurser.",[567,1759,1760,1763,1766,1769,1772],{},[570,1761,1762],{},"Microsoft Azure CLI (04b07795-8ddb-461a-bbee-02f9e1bf7b46)",[570,1764,1765],{},"Microsoft Azure PowerShell (1950a258-227b-4e31-a9cf-717495945fc2)",[570,1767,1768],{},"Visual Studio (04f0c124-f2bc-4f59-8241-bf6df9866bbd)",[570,1770,1771],{},"Visual Studio Code (aebc6443-996d-45c2-90f0-388ff96faa56)",[570,1773,1774],{},"MS Teams PowerShell Cmdlets (12128f48-ec9e-42f0-b203-ea49fb6af367)",[526,1776,1777,1778,1783],{},"En fullständig lista över dessa appar finns nu med i ",[574,1779,1782],{"href":1780,"rel":1781},"https://entrascopes.com/?authcodeFix=true",[578],"EntraScopes.com"," tack vare vår kollega Fabian Bader.",[559,1785,1787],{"id":1786},"åtgärder-och-skydd","Åtgärder och skydd",[674,1789,1791],{"id":1790},"begränsa-attackytan-och-målgruppen","Begränsa attackytan och målgruppen",[868,1793,1796,1799,1800,1802,1805,1806,1808,1811],{"className":1794},[1795],"option-block",[636,1797,1798],{},"Implementeringsinsats:"," Låg till hög (beror på insatsen för att identifiera legitima användare)",[873,1801],{},[636,1803,1804],{},"Skyddseffekt:"," Medel (minskar den potentiella målgruppen för attacken)",[873,1807],{},[636,1809,1810],{},"Omfattning:"," begränsad\n",[674,1813,1815],{"id":1814},"alternativ-1-kräv-user-assignment","Alternativ 1: Kräv User Assignment",[1817,1818,1820],"h4",{"id":1819},"förutsättningar","Förutsättningar:",[567,1822,1823,1826,1829],{},[570,1824,1825],{},"Lägg till service principal för berörda first-party-appar med Microsoft Graph API eller PowerShell",[570,1827,1828],{},"Tillämpa kravet på user assignment på service principal-objektet med Microsoft Graph API eller PowerShell",[570,1830,1831],{},"Etablera en process för att tilldela användare på begäran via Access Packages, PIM-for-Groups (för just-in-time-åtkomst) eller en kombination av båda.",[685,1833,1834],{},"\n.code-block {\n  background-color: #f6f8fa;\n  padding: 0 16px 16px 16px;\n  border-radius: 6px;\n  font-family: Menlo, Consolas, Monaco, \"Courier New\", monospace;\n  font-size: 14px;\n  line-height: 1.5;\n  overflow-x: auto;\n  white-space: pre;\n  border: 1px solid #d0d7de;\n}\n",[1836,1837,1840],"pre",{"className":1838},[1839],"code-block",[1050,1841,1842],{},"\n// Example for Microsoft Graph PowerShell\nConnect-MgGraph -Identity\n$AppId = \"04b07795-8ddb-461a-bbee-02f9e1bf7b46\" // Microsoft Azure CLI\n$sp = Get-MgServicePrincipal -Filter \"appId eq '$AppId'\"\nUpdate-MgServicePrincipal -ServicePrincipalId $sp.Id -AppRoleAssignmentRequired:$false\n",[1817,1844,1846],{"id":1845},"fördel","Fördel:",[567,1848,1849,1852,1855,1858],{},[570,1850,1851],{},"Möjliggör hantering av user assignments via Access Packages eller manuellt gruppmedlemskap för att begränsa exponeringen för denna attackteknik.",[570,1853,1854],{},"Möjlighet att erbjuda just-in-time-åtkomst i kombination med eligible gruppmedlemskap, vilket ger tillfällig åtkomst till CLI-verktyg och därmed ytterligare minskar attackytan.",[570,1856,1857],{},"Tillämpas innan Conditional Access-policyer utvärderas.",[570,1859,1860],{},"Begränsar attackytan även för andra scenarier.",[1817,1862,1864],{"id":1863},"nackdel","Nackdel:",[567,1866,1867,1870,1873],{},[570,1868,1869],{},"Kan endast riktas mot specifika användare och inte kombineras med andra krav som användning av specifika enheter",[570,1871,1872],{},"Alla legitima användare av CLI-verktyg måste identifieras",[570,1874,1875],{},"Sidoeffekter och organisatorisk påverkan måste bedömas noggrant genom att granska tidigare inloggningar.",[674,1877,1879],{"id":1878},"alternativ-2-blockera-åtkomst-med-conditional-access-policyer","Alternativ 2: Blockera åtkomst med Conditional Access-policyer",[1817,1881,1820],{"id":1882},"förutsättningar-1",[567,1884,1885,1888],{},[570,1886,1887],{},"Skapa en Conditional Access-policy för att blockera åtkomst till CLI-verktyg, med undantag för legitima användare, genom att rikta in dig på \"Microsoft Graph Command Line Tools\" och \"Windows Azure Service Management API\"",[570,1889,1890],{},"Hantera undantag via gruppmedlemskap, antingen manuellt eller genom entitlement management (t.ex. Access Packages).",[1817,1892,1846],{"id":1893},"fördel-1",[567,1895,1896,1899],{},[570,1897,1898],{},"Förhindrar utfärdande av token för icke-legitima eller icke-privilegierade användare.",[570,1900,1901],{},"Möjliggör granulär inriktning baserat på ytterligare villkor som enhet eller nätverk.",[1817,1903,1864],{"id":1904},"nackdel-1",[567,1906,1907,1910],{},[570,1908,1909],{},"Alla legitima användare av CLI-verktyg måste identifieras och undantas.",[570,1911,1912],{},"Sidoeffekter och organisatorisk påverkan måste bedömas noggrant genom att granska tidigare inloggningar och utvärdera policyn i report-only-läge.",[674,1914,1916],{"id":1915},"blockera-utfärdande-av-token-via-authorization-code-flow","Blockera utfärdande av token via authorization code flow",[685,1918,1919],{},"\n.option-block {\n  background-color: #f6f8fa;\n  padding: 16px;\n  margin-bottom:2rem;\n  border-radius: 6px;\n  overflow-x: auto;\n  border: 1px solid #d0d7de;\n}\n",[868,1921,1923,1926,1927,1929,1931,1932,1934,1931,1936,1938,1940],{"className":1922},[1795],[636,1924,1925],{},"Alternativ:"," Kräv Token Protection",[873,1928],{},[636,1930,1798],{}," Hög",[873,1933],{},[636,1935,1804],{},[873,1937],{},[636,1939,1810],{}," Mycket begränsad\n",[1817,1942,1820],{"id":1943},"förutsättningar-2",[567,1945,1946,1949,1952,1971],{},[570,1947,1948],{},"Microsoft Entra ID P1-licenser",[570,1950,1951],{},"Entra ID Registered Devices, Hybrid- eller Entra ID-joined enheter på Windows-plattformen",[570,1953,1954,1955,936,1960,1662,1965,1970],{},"Aktivera Web Account Manager (WAM) i ",[574,1956,1959],{"href":1957,"rel":1958},"https://learn.microsoft.com/en-us/cli/azure/authenticate-azure-cli-interactively?view=azure-cli-latest#sign-in-with-web-account-manager-wam-on-windows",[578],"Azure CLI",[574,1961,1964],{"href":1962,"rel":1963},"https://learn.microsoft.com/en-us/powershell/azure/configure-global-settings?view=azps-15.1.0#web-account-manager-wam",[578],"Azure PowerShell",[574,1966,1969],{"href":1967,"rel":1968},"https://learn.microsoft.com/en-us/powershell/module/microsoft.graph.authentication/set-mggraphoption?view=graph-powershell-1.0#set-web-account-manager-support",[578],"Microsoft Graph PowerShell"," (standard i de senaste versionerna)",[570,1972,1973,1974],{},"Konfigurera Conditional Access-inriktning:\n",[567,1975,1976,1990,1998],{},[570,1977,1978,1979],{},"Cloud App-inriktning mot följande appar:\n",[567,1980,1981,1984,1987],{},[570,1982,1983],{},"Office 365 Exchange Online",[570,1985,1986],{},"Office 365 SharePoint Online",[570,1988,1989],{},"Microsoft Teams Services",[570,1991,1992,1993,1997],{},"Client apps under ",[1994,1995,1996],"em",{},"Mobile apps and desktop clients"," för att kräva Token Protection.",[570,1999,2000,2001,2004,2005,2008],{},"Välj ",[1994,2002,2003],{},"Windows"," som ",[1994,2006,2007],{},"device platform"," för att rikta policyn",[1817,2010,1846],{"id":2011},"fördel-2",[526,2013,2014],{},"Microsoft Entras token protection kräver proof-of-possession (PoP), vilket endast kan framtvingas när klienten kommunicerar direkt med en betrodd token broker som Web Account Manager (WAM) på Windows. Eftersom webbläsare inte kan upprätta denna säkra kanal blockeras authorization code flow som initieras i en webbläsare under token protection-policyer.",[526,2016,2017],{},"När policyn framtvingar token protection som kräver broker-hanterad PoP kan authorization code som returneras till en webbläsare inte lösas in, eftersom webbläsaren inte kan producera det broker-signerade bevis som krävs under utbytet av code mot token",[526,2019,2020],{},"I detta fall åtgärdas attacker med AuthCodeFix fullständigt så länge applikationen kan skyddas av Token Protection.",[526,2022,2023],{},"Som visas i skärmbilden nedan blockerar Token Protection framgångsrikt inlösen av authorization code flow som offret initierat genom en phishing-åtgärd.",[526,2025,2026],{},[642,2027],{"alt":2028,"src":2029},"Token Protection blockerar framgångsrikt inlösen av authorization code flow","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-07.png",[1817,2031,1864],{"id":2032},"nackdel-2",[567,2034,2035,2065,2068,2071],{},[570,2036,2037,2038],{},"Endast följande resurser stöds officiellt:\n",[567,2039,2040,2042,2044],{},[570,2041,1983],{},[570,2043,1986],{},[570,2045,1989,2046,2048,2050,2051,1662,2054,2058,2059,2064],{},[873,2047],{},[873,2049],{},"\nMicrosoft Graph API täcks indirekt av de tidigare nämnda resurserna och Microsoft Graph PowerShell listas som en klient som stöds. Vi kunde i våra tester verifiera att attacken i detta scenario åtgärdas. \"Windows Azure Service Management API\" listas inte som en resurs som stöds. Båda CLI-klienterna (",[574,2052,1959],{"href":1957,"rel":2053},[578],[574,2055,1964],{"href":2056,"rel":2057},"https://learn.microsoft.com/en-us/powershell/azure/authenticate-interactive?view=azps-15.1.0#benefits-of-wam",[578],") stöder WAM, vilket är ett krav på klientsidan för att använda Token Protection. Microsoft har ",[574,2060,2063],{"href":2061,"rel":2062},"https://techcommunity.microsoft.com/blog/microsoft-entra-blog/how-to-break-the-token-theft-cyber-attack-chain/4062700",[578],"i ett blogginlägg"," aviserat att utöka token protection-funktionerna för Azure management-scenarier.",[570,2066,2067],{},"Vissa buggar i Microsoft Graph PowerShell tvingar dig att tillfälligt inaktivera WAM-integrationen",[570,2069,2070],{},"Sidoeffekter och organisatorisk påverkan måste bedömas noggrant genom att granska tidigare inloggningar och utvärdera policyn i report-only-läge. Cloud app-inriktningen påverkar även produktivitetsåtkomsten till Microsoft 365.",[570,2072,2073],{},"Begränsad omfattning på grund av tillgänglighet på plattformar som stöds och Entra ID-integrerade enheter.",[674,2075,2077],{"id":2076},"blockera-ytterligare-utfärdande-av-token-via-compliant-network-kontroll-eller-betrott-nätverk","Blockera ytterligare utfärdande av token via compliant network-kontroll eller betrott nätverk",[868,2079,2081,2083,2084,2086,2083,2088,2090,2092],{"className":2080},[1795],[636,2082,1798],{}," Medel",[873,2085],{},[636,2087,1804],{},[873,2089],{},[636,2091,1810],{}," Bred\n",[674,2094,2096],{"id":2095},"alternativ-blockera-åtkomst-utanför-compliant-network-med-global-secure-access","Alternativ: Blockera åtkomst utanför Compliant network med Global Secure Access",[1817,2098,2100],{"id":2099},"förutsättning","Förutsättning:",[567,2102,2103,2106,2109,2112],{},[570,2104,2105],{},"Entra ID P1-licens",[570,2107,2108],{},"Entra ID Registered Devices, Hybrid- eller Entra ID-joined enheter på Windows-, macOS-, Android- och iOS-plattformen",[570,2110,2111],{},"Global Secure Access Client på alla berörda klienter och aktiverad Entra Internet Access för M365 Traffic Profile",[570,2113,2114],{},"En Conditional Access-policy för att framtvinga network compliant-kontroll bör tillämpas på alla cloud apps",[1817,2116,1846],{"id":2117},"fördel-3",[526,2119,2120],{},"Blockera ytterligare utfärdande av token genom att framtvinga en kontroll av betrott nätverk. Denna åtgärd säkerställer att angripare inte kan få nya token med hjälp av refresh token från authorization code flow. Den förhindrar dock inte den initiala inlösen av authorization code eller utfärdandet av den första access token, som förblir giltig utanför compliant network eftersom den ursprungligen begärdes av offret.",[1152,2122,2123],{},[526,2124,2125],{},"Att framtvinga GSA med villkoret Compliant Network blockerar även andra Token Replay-scenarier och lägger till ytterligare loggar som kan vara mycket användbara för detektioner och hunting.",[1817,2127,1864],{"id":2128},"nackdel-3",[567,2130,2131,2134,2137],{},[570,2132,2133],{},"Gäller endast användare och enheter med utrullad Global Secure Access-klient",[570,2135,2136],{},"Begränsad omfattning på grund av tillgänglighet på Entra ID-integrerade enheter",[570,2138,2139],{},"Att framtvinga Compliant Networks via CA kräver vissa undantag som Intune för att undvika hönan-och-ägget-problem. Noggrann testning behövs innan utrullning",[559,2141,2143],{"id":2142},"hunting-queries","Hunting-queries",[526,2145,2146,2147,2150],{},"När alla förutsättningar för att åtgärda token-stöld är uppfyllda, som att rulla ut GSA-klienten (inklusive insamling av ",[1050,2148,2149],{},"NetworkAccessTraffic","-loggar) och dra nytta av WAM-autentisering, får vi ytterligare möjligheter för threat hunting och verifiering.",[674,2152,2154],{"id":2153},"använda-gsa-loggar-och-wam-autentisering-för-hunting-eller-för-att-verifiera-säkerheten-i-detektionsresultat","Använda GSA-loggar och WAM-autentisering för hunting eller för att verifiera säkerheten i detektionsresultat",[526,2156,2157,2158,2160],{},"Denna hunting-query utnyttjar ",[1050,2159,2149],{},"-loggar från Global Secure Access (GSA), som innehåller den initierande processen för kommunikation med Microsoft Entra token endpoint. Detta hjälper till att avgöra om en token-begäran kom direkt från en webbläsare och även om några ytterligare token-begäranden gjordes utanför GSA-nätverket.",[1152,2162,2163],{},[526,2164,2165],{},"Denna query fungerar och ger tillförlitliga resultat endast när förutsättningarna är uppfyllda; i annat fall leder den till en hög andel falska positiva.",[526,2167,2168,2171,2172,2175,2176,2179],{},[636,2169,2170],{},"Varför detta är viktigt:"," Vid inloggning via CLI- eller PowerShell-moduler med Web Account Manager (WAM) på Windows-enheter involverar flödet ingen webbläsarbaserad authorization code. Detta inloggningsbeteende är standard i den senaste versionen. Om den initierande processen är en webbläsar-körbar fil (t.ex. ",[1050,2173,2174],{},"msedge.exe",") är detta därför en stark indikator på misstänkt aktivitet. På macOS initieras processen av appen Company Portal (",[1050,2177,2178],{},"com.microsoft.CompanyPortalMac.ssoextension",") vid användning av Platform SSO.",[526,2181,2182,2185],{},[636,2183,2184],{},"Token Binding och PoP:"," WAM-autentisering binder vanligtvis token till enheten genom att framtvinga Proof-of-Possession (PoP). Angripare kan inte utfärda ytterligare bundna token utan PoP, så en obunden refresh token är ännu en stark indikator.",[526,2187,2188,2191],{},[636,2189,2190],{},"Begränsningar:"," Alla nämnda signaler är endast tillgängliga när den enhet som ansluter är registrerad i eller joined till Microsoft Entra ID.",[526,2193,2194,2197],{},[636,2195,2196],{},"Logik för confidence score:"," Queryn kombinerar flera signaler för att beräkna en confidence score:",[567,2199,2200,2203,2206],{},[570,2201,2202],{},"Förekomst av en webbläsarprocess som initierar token-begäranden.",[570,2204,2205],{},"Detektion av och nedgradering till obundna token.",[570,2207,2208],{},"Byten av nätverksleverantör (inklusive från compliant till non-compliant) mellan inloggningar.",[526,2210,2211],{},"Dessa signaler kan användas i queryn för att jaga aktivitet eller för att härleda en confidence score i händelse av en incident, baserat på den tidigare detektionen.",[526,2213,2214],{},[642,2215],{"alt":2216,"src":2217},"Signaler för hunting-queryn","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-08.png",[526,2219,2220],{},"Följande poängsättning visas beroende på villkoren:",[526,2222,2223,2226,2227,2229,2230,2232,2234,2237,2238,2240,2242,2245],{},[636,2224,2225],{},"En mycket hög confidence score"," visas när ",[1050,2228,2149],{},"-loggar indikerar en välkänd webbläsarprocess i stället för att initiera en token-begäran, och en nedgradering av en obunden token har upptäckts.",[873,2231],{},[873,2233],{},[636,2235,2236],{},"En hög confidence score"," visas när inloggningen sker från en annan nätverksleverantör (ASN) och ett non-compliant-nätverk som involverar obundna token.",[873,2239],{},[873,2241],{},[636,2243,2244],{},"En medelhög confidence score"," visas när endast ett byte av nätverksleverantör och compliant network identifieras, tillsammans med en förändring i vilken token-typ som används.",[526,2247,2248,2249,1180],{},"Du hittar den senaste versionen av hunting-queryn på ",[574,2250,2253],{"href":2251,"rel":2252},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-Authentication/ConsentFix-HuntingConfidenceOnTokenAndNetworkSignals.kusto",[578],"GitHub",[674,2255,2257],{"id":2256},"jaga-aktiviteter-utförda-med-utfärdade-token","Jaga aktiviteter utförda med utfärdade token",[526,2259,2260,2261,2266,2267,2270,2271,2273,2274,2277],{},"Du bör överväga att utöka din undersökning bortom inloggningshändelser till att omfatta aktiviteter som utförts med token utfärdade av angriparen. Vår kollega Thomas Naunheim har ",[574,2262,2265],{"href":2263,"rel":2264},"https://github.com/Cloud-Architekt/AzureSentinel/blob/main/Hunting%20Queries/EID-TokenHunting/MicrosoftCloudActivity.func",[578],"publicerat en KQL-funktion"," vid namn ",[1050,2268,2269],{},"MicrosoftCloudActivity",", som kan hjälpa till i denna utökade hunting-process. Dessutom kan det berörda ",[1050,2272,1697],{}," korreleras med misstänkta ",[1050,2275,2276],{},"UniqueId","-värden som identifierats under tidigare jakter för djupare analys.",[526,2279,2280],{},[642,2281],{"alt":2282,"src":2283},"KQL-funktion","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-09.png",[526,2285,2286],{},"I det här exemplet använde angriparen den refresh token som erhölls under attacken för att utfärda en access token för Microsoft Graph API. Denna token användes sedan för att upprätthålla persistent åtkomst och lateral movement genom att lägga till en client secret på en applikation som ägdes av offret. Queryn ger detaljer om Graph API-operationen, inklusive statusen för token protection och om operationen skedde utanför Global Secure Access-nätverket.",[526,2288,2289],{},[642,2290],{"alt":2291,"src":2292},"Skärmbild av Graph API-operationen","https://res.cloudinary.com/c4a8/image/upload/blog/pics/consentfix-img-10.png",[559,2294,2296],{"id":2295},"vidare-läsning","Vidare läsning",[567,2298,2299,2306,2313,2320],{},[570,2300,2301],{},[574,2302,2305],{"href":2303,"rel":2304},"https://pushsecurity.com/blog/consentfix",[578],"ConsentFix: Analysing a browser-native ClickFix-style attack that hijacks OAuth consent grants - PushSecurity",[570,2307,2308],{},[574,2309,2312],{"href":2310,"rel":2311},"https://youtu.be/AAiiIY-Soak",[578],"Hacking Endpoint to Identity (Microsoft 365): \"ConsentFix\" - YouTube",[570,2314,2315],{},[574,2316,2319],{"href":2317,"rel":2318},"https://learn.microsoft.com/en-us/entra/identity-platform/v2-oauth2-auth-code-flow",[578],"Microsoft identity platform and OAuth 2.0 authorization code flow",[570,2321,2322],{},[574,2323,2326],{"href":2324,"rel":2325},"https://entrascopes.com/?appId=04b07795-8ddb-461a-bbee-02f9e1bf7b46",[578],"Microsoft Azure CLI on entrascpes.com",{"title":530,"searchDepth":531,"depth":531,"links":2328},[2329,2332,2333,2334,2342,2346],{"id":1654,"depth":531,"text":1655,"children":2330},[2331],{"id":1681,"depth":1206,"text":1682},{"id":1734,"depth":531,"text":1735},{"id":1750,"depth":531,"text":1751},{"id":1786,"depth":531,"text":1787,"children":2335},[2336,2337,2338,2339,2340,2341],{"id":1790,"depth":1206,"text":1791},{"id":1814,"depth":1206,"text":1815},{"id":1878,"depth":1206,"text":1879},{"id":1915,"depth":1206,"text":1916},{"id":2076,"depth":1206,"text":2077},{"id":2095,"depth":1206,"text":2096},{"id":2142,"depth":531,"text":2143,"children":2343},[2344,2345],{"id":2153,"depth":1206,"text":2154},{"id":2256,"depth":1206,"text":2257},{"id":2295,"depth":531,"text":2296},{"lang":1219,"seoTitle":2348,"titleClass":1221,"date":2349,"categories":2350,"blogtitlepic":2351,"socialimg":2352,"customExcerpt":2353,"keywords":2354,"scripts":2355,"asideNav":2356,"maxContent":325,"published":325},"ConsentFix: Hur en ny OAuth-attack kringgår Microsoft Entra Conditional Access","2025-12-31",[1224],"head-consentfix","/blog/heads/head-consentfix.jpg","Strax före årsskiftet dyker ConsentFix upp: en smart OAuth-baserad attack som missbrukar legitima autentiseringsflöden för att stjäla authorization code och därmed lämnar över nycklarna till Microsoft Entra åt angriparna. Vi går igenom varför det fungerar trots Conditional Access, vilka spår det lämnar efter sig i loggarna och hur försvarare kan upptäcka och stoppa det innan verklig skada sker.","ConsentFix-attack, stöld av OAuth authorization code, Microsoft Entra OAuth-attack, missbruk av Azure CLI-token, kringgå Entra ID Conditional Access, phishing av authorization code, token replay-attack Azure, Proof of Possession-token, WAM-autentiseringssäkerhet, analys av Azure sign-in-loggar, upptäck OAuth-attacker Entra, Azure identity threat hunting, Global Secure Access token protection, säkerhetsdetektering Microsoft Entra",{"slick":325,"form":325},{"menuItems":2357},[2358,2360,2362,2364,2366,2368],{"href":2359,"text":1655},"#detektionsartefakter",{"href":2361,"text":1735},"#minska-bruset",{"href":2363,"text":1751},"#berörda-first-party-applikationer",{"href":2365,"text":1787},"#åtgärder-och-skydd",{"href":2367,"text":2143},"#hunting-queries",{"href":2369,"text":2296},"#vidare-läsning","/posts/2025-12-31-vulnerability-consentfix",{"title":1559,"description":1565},"posts/2025-12-31-vulnerability-consentfix",[2374,2375,281],"OAuth 2.0","Microsoft Entra ID","p-gTNtiIR32RevY0jrDi_B729DK2RBUCEbtDBa-2eYQ",[],{"id":2379,"extension":2380,"meta":2381,"stem":8,"__hash__":2397},"authors_data/authors.json","json",{"Christopher Brumm":2382,"Fabian Bader":2388,"Thomas Naunheim":2393},{"display_name":555,"avatar":2383,"permalink":2384,"twitter":2385,"linkedin":2386,"imageOffsetTop":2387},"people/people-christopher-brumm.jpg","/authors/christopher-brumm","cbrhh","christopherbrumm","66%",{"display_name":554,"avatar":2389,"permalink":2390,"linkedin":2391,"twitter":2392},"people/people-fabian-bader.jpg","/authors/fabian-bader","fabianbader","fabian_bader",{"display_name":521,"avatar":2394,"permalink":2395,"linkedin":2396,"imageOffsetTop":2387},"people/people-thomas-naunheim.jpg","/authors/thomas-naunheim","thomasnaunheim","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383991560]