BookinglyTech News
Infraestructura

Entra revoca sesiones pero los dispositivos PRT siguen activos

El botón de revocar sesiones en Entra no invalida los Primary Refresh Tokens que los dispositivos pueden generar, lo que permite que un atacante mantenga acceso continuo tras un ataque de phishing con código de dispositivo.

1 min de lecturar/sysadmin0 vistas

En una publicación reciente en r/sysadmin, un administrador comparte su experiencia con ataques de phishing que utilizan el flujo de código de dispositivo para comprometer cuentas de usuario en Entra. El atacante primero autentica con el código de dispositivo, obtiene un token OAuth y lo usa para registrar un dispositivo en la cuenta. Una vez registrado, el dispositivo emite un Primary Refresh Token (PRT), que es un token de larga duración que concede acceso completo a la cuenta del usuario.

El autor indica que, según la documentación de Microsoft y su propia observación, el botón "Revoke Sessions" en Entra revoca todas las sesiones de inicio de sesión, excepto los PRT de dispositivos. Por lo tanto, aunque se elimine el dispositivo manualmente, el atacante puede seguir accediendo a la cuenta a través del PRT, lo que dificulta la detección y la mitigación.

Para mitigar este riesgo, los administradores deberían considerar la deshabilitación de la opción de registro de dispositivos en la configuración de Entra o la aplicación de políticas de Conditional Access que limiten la emisión de PRT a dispositivos confiables. Además, es aconsejable revisar los dispositivos registrados y revocar manualmente los que no correspondan al inventario de la organización.

Aunque la herramienta de revocación de sesiones es útil para sesiones de usuario, no es suficiente para proteger contra ataques que explotan los PRT de dispositivos. Los equipos de seguridad deben mantener la supervisión de los dispositivos y la auditoría de los tokens de acceso para detectar comportamientos anómalos.

Repost de la discusión en r/sysadmin

El incidente subraya la necesidad de revisar las políticas de autenticación de Entra y asegurar que los dispositivos solo reciban PRT cuando estén certificados y bajo control de la organización.