diff --git a/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md new file mode 100644 index 000000000..cd4e4d46c --- /dev/null +++ b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md @@ -0,0 +1,62 @@ +# Az - Monitor Alert Phishing + +{{#include ../../../banners/hacktricks-training.md}} + +## Monitor Alert Phishing + +Il est actuellement[^disclosure] possible de bypass la notification Azure Monitoring Action Group indiquant qu’un utilisateur a été ajouté à un monitoring group, ce qui permet à un attacker d’envoyer des emails à des adresses arbitraires avec des messages et titres de monitoring partiellement custom depuis `azure-monitor@microsoft.com`, avec une validation DMARC complète. + +[^disclosure]: Cela a été signalé à Microsoft le 3/17/2026. Il est possible qu’ils aient corrigé le problème au moment où vous lisez ceci. + +Pour réaliser cette attack, vous avez besoin d’un Azure subscription et d’une liste de targets. + +### Setup +#### Entra ID +Pour chaque user que vous souhaitez target, créez un utilisateur Entra ID dans votre tenant. Vous pouvez laisser tous les paramètres par défaut et utiliser n’importe quoi comme username. +Le seul paramètre qui compte est la propriété `Email` sous `Contact Information`. Définissez-la sur la vraie adresse email de la target. + +Une fois vos user(s) créés, attribuez-leur `Monitoring Reader` sur le ***SUBSCRIPTION***. + +Ensuite, attendez 24 heures que les permissions se propagent[^slow]. En pratique, cela semble ne prendre que quelques heures, mais Microsoft gonna Microsoft. + +[^slow]: [Oui, c’est vraiment aussi lent](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +#### Azure Monitor Action Group +Le `Name` et le `Display Name` seront visibles par la victime, donc choisissez quelque chose d’approprié. +Si vous connaissez le nom d’un Action Group auquel la victime est abonnée, cela peut être un bon choix. + +Définissez le type de notification sur `Email Azure Resource Manager`, et la target sur `Monitoring Reader`. N’activez pas le `Common Alert Schema`. +Même si l’attack fonctionnera toujours si vous le faites, les champs customizables sont plus profondément cachés, et davantage de contexte est inclus au début de l’email, ce qui peut le rendre un peu moins convaincant. + + +#### Azure Monitor Alert Rule +C’est ici que se produit la customisation la plus importante ! + +Le nom sera inclus dans le sujet des emails, et près du haut de l’email. C’est un autre endroit où cloner un alert existant peut être utile. +La description sera l’endroit où vous voudrez placer votre "payload". Il n’est pas possible de modifier le formatage autour de cela, mais vous pouvez entièrement customiser le contenu, par exemple avec un lien [OAuth App Phish](./az-oauth-apps-phishing.md). + + +Enfin, définissez la condition de trigger sur quelque chose que vous pouvez contrôler pour savoir quand elle se déclenchera. Un exemple pourrait être `ServiceApiHit` scoped to a specific resource. + +Si vous attendez encore que les attributions de rôle Entra se propagent, envisagez de désactiver la rule jusqu’à ce que vous soyez prêt afin d’éviter l’envoi de emails multiples si la rule est déclenchée accidentellement. + +### Execution + +Il suffit de trigger la metric que vous avez utilisée. Si vous avez utilisé `ServiceApiHit` avec une ressource keyvault et un seuil de "greater than zero", vous pourriez utiliser +`az keyvault show --name $VAULT` pour provoquer le trigger de l’alert. + +Selon la façon dont vous avez configuré votre Alert Rule, vous voudrez peut-être désactiver le Action Group pendant que l’Alert Rule est encore dans un état Alert afin d’éviter qu’un second email soit envoyé lorsque l’alert est "Resolved". + +
Un exemple réel d’un attacker exploitant cela.
+ + + +### OPSEC Considerations +Il n’est pas possible de masquer certaines informations identifiantes avec cette attack. +Notamment, cela inclut votre subscription ID, qui peut être inversé en votre tenant ID, tenant domains, ect. +Si vous utilisez votre propre Azure account pour cela, assurez-vous que c’est un compte avec lequel vous êtes d’accord pour être signalé si Microsoft s’en rend compte. + +## References +- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +{{#include ../../../banners/hacktricks-training.md}}