Cybersicherheit

TrustSink-Angriff nutzt externe MFA-Anbieter zum Diebstahl von Passwörtern in Microsoft Entra

Forscher der Varonis Threat Labs haben eine Technik entdeckt, mit der ein Angreifer, der bereits ein hochprivilegiertes Entra-Konto kontrolliert, einen gefälschten externen MFA-Anbieter registrieren kann. Dieser zeigt eine nachgeahmte Passwortaufforderung an und stiehlt das Passwort während einer legitimen Anmeldung. Der Angriff dient nicht als ursprünglicher Zugangsweg, kann jedoch nach einer Passwortänderung fortbestehen, sofern der schädliche Anbieter nicht aus dem Authentifizierungspfad entfernt wird.

2026-09-22
3 Min. Lesezeit
3 Aufrufe
certi.news Editorial Team
TrustSink-Angriff nutzt externe MFA-Anbieter zum Diebstahl von Passwörtern in Microsoft Entra

Forscher der Varonis Threat Labs haben einen Angriff namens TrustSink entdeckt, der den Mechanismus externer Anbieter für die mehrstufige Authentifizierung in Microsoft Entra ausnutzt, um die Passwörter von Benutzern während scheinbar normalen Anmeldeversuchen zu stehlen. Der Angriff setzt voraus, dass ein Angreifer bereits ein hochprivilegiertes Konto innerhalb der Entra-Umgebung besitzt, und beginnt nicht mit einem anfänglichen Zugriff ohne Berechtigungen.

Wie funktioniert der Angriff?

Microsoft Entra ermöglicht es Organisationen, externe Authentifizierungsdienste zur Durchführung des zweiten Anmeldefaktors zu verwenden. Nachdem der Benutzer den ersten Faktor, etwa das Passwort, eingegeben hat, leitet Entra den Browser an den externen MFA-Anbieter weiter. Gibt der Anbieter ein signiertes Token zurück, das den Abschluss des zweiten Faktors bestätigt, betrachtet Entra die Authentifizierung als abgeschlossen.

Die Forscher nutzten dieses Vertrauen aus, indem sie eine schädliche External Authentication Method registrierten, die dem Dienst als legitimer Anbieter erscheint. Wenn der Benutzer den MFA-Schritt erreicht, zeigt der Anbieter anstelle der erwarteten Abfrage des zweiten Faktors eine nachgeahmte Microsoft-Seite zur Passworteingabe an. Das vom Benutzer eingegebene Passwort gelangt an den Server des Angreifers. Anschließend gibt der Anbieter ein signiertes Token an Entra zurück, sodass die Anmeldung ohne Fehlermeldung abgeschlossen wird.

Die Täuschung wird dadurch erleichtert, dass die gefälschte Aufforderung unmittelbar nach der Eingabe des echten Passworts auf einer Microsoft-Domain erscheint und Schriftarten, Layout sowie Schaltflächendesign der ursprünglichen Anmeldeseite nachahmt. Aus Sicht des Opfers wird die Anmeldung bei der gewünschten Anwendung normal fortgesetzt.

Was ändert sich in der Praxis?

Der schädliche Anbieter kann bei späteren Anmeldevorgängen im Authentifizierungspfad der anvisierten Benutzer verbleiben. Laut Varonis reicht eine alleinige Änderung des Passworts nicht aus: Der Anbieter blieb registriert und konnte dadurch beim nächsten Anmeldevorgang das neue Passwort abfangen.

Für die Installation des Angriffs müssen die Richtlinie für Authentifizierungsmethoden geändert sowie eine Anwendung und ein Dienstprinzipal erstellt und eine Zustimmung erteilt werden. Diese Maßnahmen erfordern ein Konto mit der Rolle Global Administrator oder Authentication Policy Administrator. Daher wird die Technik als Phase nach einem Einbruch eingestuft. TrustSink baut auf früheren Untersuchungen auf, die Dirk-Jan Mollema auf der Konferenz x33fcon 2025 vorgestellt hatte. Darin ging es um die Fähigkeit eines bösartig registrierten externen MFA-Anbieters, eine Authentifizierungsanforderung mithilfe eines signierten JWT-Tokens abzuschließen. TrustSink ergänzt dies um den Diebstahl von Zugangsdaten.

Was sollten Administratoren überprüfen?

Varonis empfiehlt, verdächtige externe MFA-Anbieter sowie die mit ihnen verbundenen Anwendungen, Schlüssel und Weiterleitungsadressen zu entfernen, bevor die Passwörter der betroffenen Benutzer zurückgesetzt werden. Außerdem sollten Änderungen an der Authentication Methods Policy überwacht, dauerhafte Berechtigungen für Konten mit den Rollen Global Administrator und Authentication Policy Administrator reduziert und phishingresistente Methoden wie FIDO2 oder Windows Hello for Business eingesetzt werden.

Die wichtigste Erkenntnis ist, dass MFA die Risiken in der Vertrauenskette der Komponenten, die sie implementieren, nicht beseitigt. Wenn ein Angreifer die Kontrolle über ein geeignetes Administratorkonto erlangt, kann sich ein vertrauenswürdiger externer Anbieter in eine Stelle zum Abfangen von Passwörtern verwandeln und dabei die Anmeldeerfahrung für den Benutzer normal erscheinen lassen.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
c
Autor

certi.news Editorial Team

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen