diff --git a/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md new file mode 100644 index 000000000..99e963eab --- /dev/null +++ b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md @@ -0,0 +1,62 @@ +# Az - Phishing de Monitor Alert + +{{#include ../../../banners/hacktricks-training.md}} + +## Monitor Alert Phishing + +Actualmente[^disclosure] es posible eludir la notificación de Azure Monitoring Action Group de que un usuario ha sido añadido a un grupo de monitoreo, permitiendo a un atacante enviar correos a direcciones arbitrarias con mensajes y títulos de monitoreo parcialmente personalizados desde `azure-monitor@microsoft.com`, con validación DMARC completa. + +[^disclosure]: Esto fue reportado a Microsoft el 3/17/2026. Puede que lo hayan solucionado o no para cuando leas esto. + +Para realizar este ataque, necesitas una suscripción de Azure y una lista de objetivos. + +### Setup +#### Entra ID +Para cada usuario que quieras target, crea un usuario de Entra ID en tu tenant. Puedes dejar todos los ajustes por defecto y usar cualquier cosa como username. +El único ajuste que importa es la propiedad `Email` en `Contact Information`. Configúrala con la dirección de correo real del target. + +Una vez que hayas creado tu(s) usuario(s), asígnales `Monitoring Reader` en la ***SUBSCRIPTION***. + +Ahora, espera 24 horas para que los permisos se propaguen[^slow]. En la práctica, parece que solo tarda un par de horas, pero Microsoft gonna Microsoft. + +[^slow]: [Sí, realmente es así de lento](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +#### Azure Monitor Action Group +El `Name` y `Display Name` serán visibles para la víctima, así que elige algo apropiado. +Si conoces el nombre de un Action Group al que la víctima está suscrita, esa puede ser una buena opción. + +Configura el tipo de notificación como `Email Azure Resource Manager`, y el target como `Monitoring Reader`. No habilites `Common Alert Schema`. +Aunque el ataque seguirá "funcionando" si lo haces, los campos personalizables quedan ocultos más adentro, y se incluye más contexto al principio del correo, lo que puede hacerlo un poco menos convincente. + + +#### Azure Monitor Alert Rule +¡Aquí es donde ocurre la personalización más importante! + +El nombre se incluirá en el subject de los correos, y cerca de la parte superior del correo. Este es otro lugar donde clonar una alerta existente puede ser útil. +La descripción será donde quieras poner tu "payload". No es posible cambiar el formato alrededor de esto, pero puedes personalizar completamente el contenido, por ejemplo con un link de [OAuth App Phish](./az-oauth-apps-phishing.md). + + +Finalmente, configura la condición de trigger a algo que puedas controlar cuando se active. Un ejemplo podría ser `ServiceApiHit` acotado a un recurso específico. + +Si todavía estás esperando a que se propaguen las asignaciones de Entra Role, considera deshabilitar la rule hasta que estés listo para evitar que se envíen correos varias veces si la rule se activa por accidente. + +### Execution + +Simplemente dispara la métrica que hayas usado. Si usaste `ServiceApiHit` con un recurso keyvault y un threshold de "greater than zero", podrías usar +`az keyvault show --name $VAULT` para hacer que la alerta se active. + +Dependiendo de cómo hayas configurado tu Alert Rule, quizá quieras deshabilitar el Action Group mientras la Alert Rule siga en estado de Alert para evitar que se envíe un segundo correo cuando la alerta se "Resolved". + +
Un ejemplo real de un atacante explotando esto.
+ + + +### OPSEC Considerations +No es posible ocultar cierta información identificativa con este ataque. +En particular, esto incluye tu subscription ID, que puede convertirse de nuevo en tu tenant ID, tenant domains, ect. +Si estás usando tu propia cuenta de Azure para esto, asegúrate de que no te importe que se marque si Microsoft se da cuenta. + +## References +- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +{{#include ../../../banners/hacktricks-training.md}}