Preskoči na glavni sadržaj Preskoči na pretraživanje Preskoči na glavnu navigaciju
Meni
Važno Kibernetička sigurnost Ocjena: 8/10

Microsoft Authenticator: Kritična sigurnosna ranjivost omogućuje krađu tokena

Kritična ranjivost u Microsoft Authenticatoru omogućuje napadačima krađu prijavnih tokena. Ažuriranja za Android i iOS rješavaju problem.

Što se dogodilo?

Microsoft je potvrdio kritičnu sigurnosnu ranjivost u svojoj aplikaciji Authenticator putem koje napadači mogu doći do prijavnih tokena korisničkih računa. Ranjivost s oznakom CVE-2026-41615 omogućuje neovlaštenim osobama presretanje osjetljivih informacija putem mreže te im time omogućuje pristup resursima koji bi trebali biti dostupni isključivo legitimnom vlasniku računa. Microsoft ovaj rizik ocjenjuje CVSS vrijednošću 9.6, što ga svrstava u kategoriju „kritično”. Ažurirane verzije aplikacije već su dostupne za preuzimanje za Android i iOS.

Detalji

Prema zapisu o ranjivosti koji je objavio Microsoft, ranjivost može otkriti prijavni token za radni račun korisnika. Time napadači dobivaju pristup svim podacima i uslugama za koje je pogođeni korisnički račun ovlašten – potencijalno uključujući i osjetljive poslovne informacije.

Način napada zahtijeva interakciju žrtve: napadači moraju navesti osobu da reagira na zahtjev koji izgleda legitimno, ali je zapravo zlonamjeran. Ako žrtva potvrdi taj zahtjev, aplikacija se može navesti da u ime korisnika zatraži pristupne tokene. Ti se tokeni zatim šalju usluzi koja je pod kontrolom napadača. Problem je u tome što pogođene osobe ne dobivaju jasnu informaciju o tome koji je pristup zapravo odobren – napad tako uglavnom ostaje neprimijećen.

Zanimljiva je razlika u procjeni rizika: dok Microsoft ranjivost ocjenjuje CVSS vrijednošću 9.6 i svrstava je u kategoriju „kritično”, NIST u unosu NVD baze podataka daje vrijednost samo 7.4, odnosno ocjenu „visoko”. Microsoft također naglašava da ranjivost do sada nije bila aktivno iskorištavana te da trenutno ne postoji javno dostupan exploit.

Kontekst

Aplikacije za autentifikaciju općenito se smatraju važnom komponentom dvofaktorske autentifikacije i namijenjene su upravo sprječavanju scenarija poput preuzimanja računa. Kada upravo taj sigurnosni sloj postane ulazna točka za napad, to je posebno ozbiljno – naročito u poslovnom okruženju, gdje radni računi često omogućuju širok pristup internim sustavima, dokumentima i komunikacijskim platformama.

Vrijedan pažnje je i vektor napada: ne radi se o čisto tehničkoj ranjivosti koja se može iskoristiti bez ikakve interakcije, već o mehanizmu koji se oslanja na socijalni inženjering. Korisnici moraju aktivno potvrditi naizgled legitiman zahtjev. To još jednom pokazuje da same tehničke mjere zaštite nisu dovoljne kada napadači ciljaju čovjeka kao najslabiju kariku u sigurnosnom lancu.

Razlika između Microsoftove i NIST-ove procjene također pokazuje koliko se procjene rizika mogu razlikovati ovisno o primijenjenoj metodologiji. Za tvrtke i privatne korisnike u praksi ostaje važno sljedeće: kritičnu ocjenu koju daje sam proizvođač u pravilu treba shvatiti ozbiljno, neovisno o eventualno drugačijim vanjskim procjenama.

Praktični savjeti

  • Odmah provjerite je li vaš Microsoft Authenticator ažuriran na najnoviju verziju. Za Android je potrebna verzija 6.2605.2973 ili novija, za iOS najmanje verzija 6.8.47.
  • Trenutni broj verzije možete provjeriti u izborniku aplikacije pod „Pomoć”, a zatim pod „Informacije” – „Verzija aplikacije”.
  • Ako su automatska ažuriranja aplikacija na mobilnom uređaju onemogućena, potrebno je ručno provjeriti dostupnost ažuriranja u Google Play Storeu, odnosno iOS App Storeu.
  • Budite načelno sumnjičavi prema neočekivanim zahtjevima za prijavu ili push obavijestima Authenticatora, pogotovo ako djeluju neuobičajeno ili ne odgovaraju vlastitoj radnji prijave.
  • Tvrtke bi trebale educirati zaposlenike o napadima socijalnog inženjeringa, s obzirom na to da opisani način napada zahtijeva aktivnu potvrdu korisnika.

Izgledi za budućnost

Budući da do sada nije poznata ni aktivna zlouporaba ranjivosti ni javno dostupan exploit, trenutno ne postoji akutni pritisak za djelovanje u smislu već aktivnog vala napada. Ipak, korisnici bi trebali pravovremeno instalirati dostupna ažuriranja kako bi isključili rizik od buduće zlouporabe. Iskustvo pokazuje da s javnim objavljivanjem ranjivosti raste i interes napadača za razvoj odgovarajućih exploita. Brzo ažuriranje aplikacije stoga ostaje najučinkovitija mjera zaštite od potencijalnih napada putem ove ranjivosti.