- Gain financier : Il s’agit de créer des comptes frauduleux pour atteindre des objectifs comme présenter de fausses réclamations (par exemple, s’inscrire à un compte d’assurance en ligne uniquement pour soumettre une réclamation frauduleuse) ou exploiter les avantages et les incitatifs offerts aux nouveaux clients. La création massive de comptes constitue aussi une première étape du lancement d’une attaque de SMS pumping.
- Ancienneté des comptes : Les attaquants peuvent créer un grand nombre de comptes et les laisser vieillir au fil du temps afin qu’ils paraissent plus légitimes pour de futures attaques plus sophistiquées.
- Perturbation des services : Un volume élevé de tentatives d’inscription peut submerger les systèmes d’une organisation, ce qui peut entraîner un déni de service en dépassant les limites de débit globales et nuire à la capacité des utilisateurs légitimes d’accéder aux services.
- Énumération des noms d’utilisateur (T1087) : Les attaquants peuvent tenter rapidement de créer un grand nombre de comptes afin de déterminer si certains noms d’utilisateur existent déjà dans un système. Ils peuvent ensuite utiliser cette information pour mener des attaques ciblées comme le credential stuffing ou l’hameçonnage.
Détecter les attaques d’inscription
fs, ss et signup_pwd_leak dans les journaux du tenant Auth0. Pendant la phase de reconnaissance, vous pourriez observer des requêtes HTTP POST répétées visant le point de terminaison d’inscription de votre tenant. Cette activité signale souvent les premières tentatives d’un attaquant pour sonder votre système à la recherche de vulnérabilités ou pour tester l’efficacité de ses processus d’inscription automatisés.
Pour une analyse avancée ou pour corréler les activités de connexion avec des applications à l’extérieur d’Auth0, activez la diffusion des journaux.
Stratégies d’atténuation
- Suspicious IP Throttling : mettez en place des seuils d’inscription stricts pour les adresses IP suspectes afin d’empêcher un volume élevé de tentatives d’inscription provenant d’une même source.
- Bot Detection : utilisez des mécanismes robustes de détection de bot pour repérer et bloquer les tentatives d’inscription automatisées en activant la fonctionnalité Bot Detection d’Auth0 et en configurant votre Bot Detection Level à High.
- Exigences CAPTCHA strictes : pour une réponse plus rigoureuse, au prix d’une friction accrue, configurez CAPTCHA pour qu’il soit toujours affiché pendant le processus d’inscription. Bien que cela ajoute un léger inconvénient pour les utilisateurs légitimes, cette mesure peut freiner l’activité des bots.
- Authentification sans mot de passe : utilisez des méthodes d’authentification sans mot de passe. Cela oblige les attaquants à conserver un accès persistant à l’identifiant principal (par exemple, l’adresse courriel ou le numéro de téléphone) utilisé lors de l’inscription, ce qui complique la création et le contrôle d’un grand nombre de comptes frauduleux.
- Facteurs d’authentification renforcés : utilisez WebAuthn comme facteur d’authentification pour offrir une protection contre l’hameçonnage et éliminer complètement des menaces comme la fraude par SMS pumping.
- Tenant Access Control List (ACL) : configurez les Tenant ACLs afin de bloquer le trafic malveillant.
- Pre-user Registration Triggers : utilisez les déclencheurs pre-user registration pour appliquer des mesures de vérification d’identité. Cela peut inclure des étapes simples, comme exiger la validation du courriel avant l’activation du compte, ou des processus de vérification plus complexes selon votre profil de risque.
- Forcer la vérification à l’inscription : configurez la vérification du courriel à l’inscription afin d’exiger que les utilisateurs vérifient leur adresse courriel avant de se connecter, idéalement au moyen d’un mot de passe à usage unique (OTP).
- Règles de pare-feu d’application Web (WAF) : si vous utilisez un domaine personnalisé derrière un proxy inverse, configurez des règles WAF pour bloquer les plages d’adresses IP malveillantes connues, détecter les schémas de requêtes suspects et atténuer les vecteurs d’attaque courants visant votre point de terminaison d’inscription.
- Désactiver l’inscription (mesure la plus extrême) : dans les cas d’attaque grave ou persistante, ou pour les applications où l’auto-inscription n’est pas essentielle, la mesure la plus radicale consiste à désactiver temporairement ou définitivement l’inscription de nouveaux utilisateurs.
- Supprimer ou bloquer les comptes frauduleux : après avoir repéré des comptes frauduleux, vous pouvez utiliser la d’Auth0 pour supprimer ou bloquer des comptes frauduleux. Pour les opérations en masse, tenez compte des limites de débit de la Management API et contactez le soutien s’il y a un risque de dépasser votre limite de débit.