diff --git a/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md new file mode 100644 index 000000000..1e0b03d4c --- /dev/null +++ b/src/pentesting-cloud/azure-security/az-unauthenticated-enum-and-initial-entry/az-monitor-alert-phishing.md @@ -0,0 +1,61 @@ +# Az - Monitor Alert Phishing + +{{#include ../../../banners/hacktricks-training.md}} + +## Monitor Alert Phishing + +現在、[^disclosure] Azure Monitoring Action Group の通知を回避して、ユーザーが monitoring group に追加されたことを通知できる。これにより、攻撃者は `azure-monitor@microsoft.com` から、部分的にカスタム可能な monitoring メッセージとタイトルを含むメールを任意のアドレスへ送信でき、完全な DMARC validation も通る。 + +[^disclosure]: これは 2026/3/17 に Microsoft へ報告された。これを読む時点で修正済みかどうかは不明。 + +この攻撃を実行するには、Azure subscription と対象の一覧が必要。 + +### Setup +#### Entra ID +対象にしたい各ユーザーについて、あなたの tenant に Entra ID user を作成する。設定はすべてデフォルトのままでよく、username も任意でよい。 +唯一重要なのは `Contact Information` の `Email` property だ。ここに実際の target email address を設定する。 + +ユーザーの作成後、それぞれに `Monitoring Reader` を ***SUBSCRIPTION*** に割り当てる。 + +その後、権限が伝播するまで 24 時間待つ[^slow]。実際には数時間で済むようだが、Microsoft なので Microsoft ということ。 + +[^slow]: [実際にそれほど遅い](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +#### Azure Monitor Action Group +`Name` と `Display Name` は被害者に見えるため、適切なものを選ぶこと。 +被害者が購読している Action Group 名を知っているなら、それを使うのもよい。 + +notification type は `Email Azure Resource Manager` にし、target は `Monitoring Reader` に設定する。`Common Alert Schema` は有効にしないこと。 +有効にしても攻撃はまだ "work" するが、カスタマイズ可能な fields はより深い場所に隠れ、さらにメール冒頭に追加の context が入るため、少し説得力が落ちる可能性がある。 + + +#### Azure Monitor Alert Rule +ここが最も重要な customization を行う場所だ! + +name はメールの subject とメール上部付近に含まれる。既存の alert を clone するのも有効な場合がある。 +description は "payload" を入れたい場所になる。ここ周辺の formatting は変更できないが、たとえば [OAuth App Phish](./az-oauth-apps-phishing.md) の link を使って content を完全にカスタマイズできる。 + + +最後に、いつ trigger するかを制御できる trigger condition を設定する。たとえば特定の resource に scope された `ServiceApiHit` などが考えられる。 + +Entra Role assignment の伝播をまだ待っているなら、誤って rule が trigger されたときにメールが複数回送信されるのを避けるため、準備ができるまで rule を無効化しておくとよい。 + +### Execution + +使った metric を単に trigger すればよい。`ServiceApiHit` を keyvault resource に対して使い、threshold を "greater than zero" にしているなら、`az keyvault show --name $VAULT` を実行して alert を trigger できる。 + +Alert Rule の設定次第では、alert が "Resolved" されたときに 2通目のメールが送信されないよう、Alert Rule がまだ Alert state の間に Action Group を無効化したい場合がある。 + +
An in-the-wild example of an attacker exploiting this.
+ + + +### OPSEC Considerations +この攻撃では、特定の識別情報を隠すことはできない。 +特に subscription ID は隠せず、そこから tenant ID や tenant domains などに逆変換できる。 +これを自分の Azure account で使う場合、Microsoft に気づかれたときに flag されても問題ない account であることを確認すること。 + +## References +- [https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager](https://learn.microsoft.com/en-us/azure/azure-monitor/alerts/action-groups#email-azure-resource-manager) + +{{#include ../../../banners/hacktricks-training.md}}