Skip to content

Cet outil n'est ni affilié à Microsoft Corporation, ni approuvé ni sponsorisé par celle-ci. Microsoft 365, Microsoft Entra ID, Exchange Online et Microsoft Purview sont des marques du groupe de sociétés Microsoft. Les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

Octroi de consentement illicite (illicit consent grant)

Attaque où un utilisateur ou un administrateur est amené à accorder à l'application OAuth d'un attaquant l'accès au courrier, aux fichiers ou à l'annuaire, sans mot de passe ni MFA.

Un octroi de consentement illicite (ou hameçonnage par consentement) se produit quand quelqu'un approuve l'invite de consentement OAuth d'une application contrôlée par un attaquant. L'application reçoit alors des autorisations déléguées ou d'application, par exemple Mail.ReadWrite, Mail.Send, Files.ReadWrite.All et offline_access, et accède aux données avec ses propres jetons. Réinitialiser le mot de passe de l'utilisateur ou imposer la MFA ne retire pas cet accès.

Les traces se trouvent dans l'audit Entra et le journal d'audit unifié : Consent to application, Add delegated permission grant, Add app role assignment to service principal, souvent avec Add service principal. Les ModifiedProperties montrent les autorisations et s'il s'agit d'un consentement administrateur. La remédiation consiste à supprimer l'autorisation, supprimer le principal de service et restreindre le consentement des utilisateurs. MITRE ATT&CK : T1528.

Voir enquêter sur un consentement illicite.