Glossaire
Octroi de consentement illicite (illicit consent grant)
Attaque où un utilisateur ou un administrateur est amené à accorder à l'application OAuth d'un attaquant l'accès au courrier, aux fichiers ou à l'annuaire, sans mot de passe ni MFA.
Un octroi de consentement illicite (ou hameçonnage par consentement) se produit quand quelqu'un approuve l'invite de consentement OAuth d'une application contrôlée par un attaquant. L'application reçoit alors des autorisations déléguées ou d'application, par exemple Mail.ReadWrite, Mail.Send, Files.ReadWrite.All et offline_access, et accède aux données avec ses propres jetons. Réinitialiser le mot de passe de l'utilisateur ou imposer la MFA ne retire pas cet accès.
Les traces se trouvent dans l'audit Entra et le journal d'audit unifié : Consent to application, Add delegated permission grant, Add app role assignment to service principal, souvent avec Add service principal. Les ModifiedProperties montrent les autorisations et s'il s'agit d'un consentement administrateur. La remédiation consiste à supprimer l'autorisation, supprimer le principal de service et restreindre le consentement des utilisateurs. MITRE ATT&CK : T1528.