Glossar
Unrechtmäßige Einwilligungserteilung (Illicit Consent Grant)
Ein Angriff, bei dem ein Benutzer oder Administrator einer OAuth-App des Angreifers Zugriff auf E-Mails, Dateien oder das Verzeichnis gewährt, ohne Passwort und ohne MFA.
Eine unrechtmäßige Einwilligungserteilung (Illicit Consent Grant, auch Zustimmungs-Phishing) liegt vor, wenn jemand die OAuth-Zustimmungsabfrage einer vom Angreifer kontrollierten Anwendung bestätigt. Die App erhält dann delegierte oder Anwendungsberechtigungen, etwa Mail.ReadWrite, Mail.Send, Files.ReadWrite.All und offline_access, und greift mit eigenen Token auf die Daten zu. Ein Passwort-Reset des Benutzers oder erzwungene MFA entziehen diesen Zugriff nicht.
Nachweise finden sich in der Entra-Überwachung und im Unified Audit Log: Consent to application, Add delegated permission grant, Add app role assignment to service principal, oft zusammen mit Add service principal. Die ModifiedProperties zeigen die Berechtigungen und ob es eine Administratorzustimmung war. Zur Behebung gehören das Entfernen der Erteilung, das Löschen des Dienstprinzipals und die Einschränkung der Benutzerzustimmung. MITRE ATT&CK: T1528.