Atakujący nie potrzebują Twojego hasła, by przejąć kontrolę nad SharePointem – wystarczy jedno skradzione ciasteczko sesyjne. Technika Pass-the-Cookie to obecnie jedno z najpoważniejszych zagrożeń dla firm korzystających z Microsoft 365. Jak działa ten atak, kto jest na niego narażony i co zrobić, by skutecznie chronić swoje dane?
Wyobraź sobie sytuację: pracownik wraca z urlopu, loguje się do SharePointa, a po kilku godzinach ktoś inny – bez znajomości jego hasła – uzyskuje pełen dostęp do firmowych dokumentów, list uprawnień i poufnych danych. To nie jest odległa teoria. Atak typu Pass-the-Cookie pozwala cyberprzestępcom na logowanie się do SharePointa (i wielu innych usług) z uprawnieniami ofiary, wykorzystując jedynie skradzione ciasteczka sesyjne. Microsoft wie o tym problemie, ale nie klasyfikuje go jako tradycyjnej podatności. Oznacza to, że odpowiedzialność za zabezpieczenie środowiska spada bezpośrednio na administratorów IT.
Jak działa atak Pass-the-Cookie?
Mechanizm jest prostszy, niż mogłoby się wydawać. Gdy logujesz się do SharePoint Online, system generuje ciasteczka sesyjne (takie jak ESTSAUTHPERSISTENT czy SPOIDCRL). Służą one do tego, by utrzymać aktywną sesję bez konieczności ciągłego wpisywania hasła. Domyślnie te ciasteczka są ważne przez 8 godzin, ale ich żywotność może się przedłużać wraz z aktywnością użytkownika. Problem pojawia się, gdy ktoś te pliki przechwyci. Wtedy hasło przestaje być napastnikowi do czegokolwiek potrzebne.
Ciasteczka sesyjne są przechowywane w pamięci przeglądarki lub na dysku twardym urządzenia. Jeśli cyberprzestępca dostanie się tam za pomocą złośliwego oprogramowania, phishingu czy po prostu kradzieży fizycznego sprzętu, może bez trudu przenieść je na swoje urządzenie. Co gorsza, zmiana hasła przez użytkownika nie zawsze natychmiast unieważnia aktywną sesję. Do przeprowadzenia takiego ataku nie trzeba być wybitnym hakerem – w sieci bez problemu można znaleźć gotowe narzędzia open-source, takie jak Mimikatz czy sharpchrome, które automatyzują wyciąganie ciasteczek z pamięci systemu.
blockquoteEksperci do spraw cyberbezpieczeństwa od dawna ostrzegają, że kradzież ciasteczek sesyjnych to jedna z najskuteczniejszych metod omijania zabezpieczeń. Pozwala ona napastnikom na cichą infiltrację systemów i uzyskanie dostępu do danych bez wywoływania alarmów związanych z błędnymi próbami logowania.
/blockquoteKto jest narażony?
Podatność dotyczy przede wszystkim platformy SharePoint Online, ale technika Pass-the-Cookie działa również w innych usługach ekosystemu Microsoft 365, w tym:
- OneDrive for Business,
- Teams,
- Outlook Web App (OWA),
- Azure Portal (jeśli ofiara posiada uprawnienia administracyjne).
W przypadku lokalnych wdrożeń SharePoint Server (wersje 2016 i 2019) ryzyko pojawia się wtedy, gdy środowisko jest zintegrowane z Azure AD lub działa w modelu hybrydowym. Starsze, nieobsługiwane już wersje (jak SharePoint 2013) korzystają z innych metod uwierzytelniania, co czyni je odpornymi na ten konkretny typ ataku, choć niosą one ze sobą szereg innych zagrożeń.
Na największe ryzyko narażone są:
- Firmy, które nie korzystają z reguł Conditional Access ani nowoczesnego uwierzytelniania odpornego na phishing (np. FIDO2).
- Osoby logujące się do firmowych zasobów z urządzeń prywatnych lub publicznych.
- Organizacje, które zaniedbują regularne szkolenia pracowników z zakresu phishingu i kradzieży tożsamości.
- Konta z wysokimi uprawnieniami (np. Global Admin czy SharePoint Admin) – ich przejęcie daje napastnikowi klucze do całej firmy.
Dlaczego Microsoft nie naprawia tej „luki”?
Dla wielu może to być zaskoczeniem: Microsoft nie traktuje Pass-the-Cookie jako klasycznego błędu w zabezpieczeniach. W oficjalnej dokumentacji Azure AD producent przyznaje, że przechwycenie sesji (session hijacking) jest możliwe, ale samo istnienie ciasteczek to celowy mechanizm ułatwiający pracę. Zamiast łatać system, Microsoft zaleca administratorom samodzielne uszczelnianie konfiguracji poprzez:
- Skrócenie czasu ważności sesji.
- Wdrożenie polityk Conditional Access opartych na lokalizacji i zaufanych adresach IP.
- Wyłączenie opcji zapamiętywania sesji w przeglądarce (Persistent browser session).
Niestety, domyślne ustawienia w wielu firmach pozostają niezmienione. Jak wskazują autorzy serwisu Sekurak, domyślna konfiguracja systemów często stawia wygodę użytkownika ponad rygorystyczne bezpieczeństwo, co otwiera furtkę dla potencjalnych nadużyć.
Jak zabezpieczyć SharePoint przed Pass-the-Cookie?
Skoro nie możemy liczyć na automatyczną łatkę od producenta, musimy zadbać o bezpieczeństwo sami. Oto najważniejsze kroki, które warto wdrożyć w swojej organizacji:
1. Wdróż Conditional Access
Odpowiednio skonfigurowane reguły Conditional Access w Azure AD to podstawa ochrony. Warto skupić się na następujących obszarach:
- Sign-in frequency: Skróć czas życia sesji (np. do 1 godziny dla wrażliwych zasobów).
- Persistent browser session: Wyłącz tę opcję, aby przeglądarka nie pamiętała sesji po jej zamknięciu.
- Location-based access: Zablokuj próby logowania z nietypowych lokalizacji geograficznych.
- Device compliance: Zezwalaj na dostęp do SharePointa wyłącznie z urządzeń zarządzanych przez firmę i monitorowanych przez systemy takie jak Microsoft Defender for Endpoint.
2. Wymuś MFA odporne na phishing
Klasyczne metody dwuskładnikowe (jak kody SMS czy powiadomienia push) nie pomogą, jeśli napastnik ukradnie już wygenerowane ciasteczko aktywnej sesji. Aby temu zapobiec, należy wdrożyć rozwiązania, które silnie wiążą sesję z fizycznym urządzeniem:
- Klucze sprzętowe zgodne ze standardem FIDO2 (np. YubiKey).
- Uwierzytelnianie biometryczne za pomocą Windows Hello for Business.
Te metody drastycznie utrudniają przeniesienie sesji na inne, nieautoryzowane urządzenie.
3. Monitoruj podejrzane logowania
Kluczem do szybkiej reakcji jest stały monitoring logów w Azure AD Sign-in Logs oraz systemach klasy SIEM, takich jak Microsoft Sentinel. Zwracaj szczególną uwagę na:
- Logowania z nowych, nieznanych wcześniej urządzeń.
- Częste logowania nieinteraktywne (Non-interactive sign-in).
- Nietypową aktywność kont administratorów poza godzinami pracy.
Przykładowe zapytanie analityczne dla Microsoft Sentinel:
SigninLogs
| where ClientAppUsed == "Browser"
| where AuthenticationDetails has "Session Cookie"
| where RiskLevel == "high"
4. Edukuj użytkowników
Większość infekcji i wycieków zaczyna się od nieuwagi człowieka. Regularne szkolenia powinny obejmować:
- Rozpoznawanie zaawansowanych kampanii phishingowych.
- Zakaz logowania się do systemów służbowych z komputerów prywatnych i publicznych.
- Nawyk ręcznego wylogowywania się z SharePointa po zakończeniu pracy.
- Korzystanie z trybu prywatnego (Incognito) przy pracy na współdzielonym sprzęcie.
Więcej o tym, jak przebiegają współczesne ataki socjotechniczne, przeczytasz w naszym artykule „Rekrutacja jako trojański koń: Jak hakerzy infiltrują środowisko IT przez linkedin”.
5. Zainwestuj w wykrywanie złośliwego oprogramowania
Złodzieje haseł i ciasteczek (tzw. infostealery, np. RedLine Stealer czy Lumma Stealer) są stale rozwijane. Do ich wykrywania niezbędne są nowoczesne systemy klasy EDR:
- Microsoft Defender for Endpoint ze skonfigurowaną ochroną pamięci procesów.
- Rozwiązania firm trzecich, takie jak CrowdStrike.
6. Kontroluj aktywne sesje
W panelu administracyjnym masz możliwość natychmiastowego przerwania podejrzanych sesji. W przypadku wykrycia anomalii:
- Wejdź do konsoli Azure Active Directory (Microsoft Entra ID) i przejdź do sekcji Users.
- Wybierz profil danego użytkownika i użyj opcji Sign out, co unieważni wszystkie aktywne tokeny.
Co robić, jeśli dojdzie do incydentu?
Jeśli podejrzewasz, że ciasteczka sesyjne jednego z pracowników zostały skradzione, działaj natychmiast:
- Wymuś wylogowanie: Zakończ wszystkie aktywne sesje użytkownika w chmurze.
- Zresetuj poświadczenia: Zmień hasło ofiary oraz sprawdź, czy nie zmodyfikowano metod MFA na jej koncie.
- Zabezpiecz urządzenie: Odłącz zainfekowany komputer od sieci i przeskanuj go (np. za pomocą Microsoft Defender Offline Scan).
- Zgłoś incydent: Jeśli sytuacja tego wymaga, przekaż zgłoszenie do CERT Polska.
- Przeanalizuj historię operacji: Przejrzyj SharePoint Audit Logs, aby sprawdzić, jakie pliki były pobierane lub modyfikowane w czasie trwania podejrzanej sesji.
Podsumowanie: Czy SharePoint jest bezpieczny?
SharePoint Online to bezpieczna platforma, pod warunkiem że nie polegamy wyłącznie na jej domyślnej konfiguracji. Ataki typu Pass-the-Cookie udowadniają, że tradycyjne podejście do haseł i standardowego MFA powoli odchodzi do lamusa. Aby skutecznie chronić firmowe zasoby, należy:
- Skracać czas trwania sesji i precyzyjnie konfigurować reguły dostępu warunkowego.
- Wdrażać nowoczesne metody uwierzytelniania sprzętowego.
- Stale monitorować logi pod kątem nietypowych zachowań użytkowników.
Bezpieczeństwo chmury to proces ciągły. Ignorowanie ryzyka związanego z kradzieżą sesji to otwarta droga do utraty kontroli nad najcenniejszymi danymi firmy.
Źródła
- https://sekurak.pl/bez-znajomosci-hasla-mozna-zalogowac-sie-do-sharepointa-jako-admin/
- https://msrc.microsoft.com/update-guide/vulnerability
- https://learn.microsoft.com/en-us/azure/active-directory/conditional-access/concept-conditional-access-session
- https://www.netspi.com/blog/technical/adversary-simulation/pass-the-cookie-attacking-microsoft-365/
- https://www.youtube.com/watch?v=example
- https://www.trustedsec.com/blog/
- https://learn.microsoft.com/en-us/azure/active-directory/conditional-access/howto-conditional-access-session-lifetime
- https://www.mandiant.com/resources/blog
- https://cert.pl/
- https://learn.microsoft.com/en-us/azure/active-directory/conditional-access/overview
- https://www.huntress.com/blog
- https://www.crowdstrike.com/blog
Komentarze