Ciberseguridad

El ataque TrustSink explota proveedores externos de MFA para robar contraseñas dentro de Microsoft Entra

Los investigadores de Varonis Threat Labs descubrieron una técnica que permite a un atacante que ya controla una cuenta de Entra con privilegios elevados registrar un proveedor externo de MFA falso, mostrar una solicitud de contraseña falsificada y robarla durante un inicio de sesión legítimo. El ataque no constituye un método de acceso inicial, pero puede persistir después de cambiar la contraseña a menos que el proveedor malicioso se elimine de la ruta de autenticación.

2026-09-22
4 min de lectura
3 visitas
certi.news Editorial Team
El ataque TrustSink explota proveedores externos de MFA para robar contraseñas dentro de Microsoft Entra

Los investigadores de Varonis Threat Labs descubrieron un ataque al que denominaron TrustSink, que explota el mecanismo de proveedores externos de autenticación multifactor de Microsoft Entra para robar las contraseñas de los usuarios durante intentos de inicio de sesión que parecen normales. El ataque depende de que el atacante ya posea una cuenta con privilegios elevados dentro del entorno de Entra, y no de una intrusión inicial que comience sin privilegios.

¿Cómo funciona el ataque?

Microsoft Entra permite a las organizaciones utilizar servicios de autenticación externos para completar el segundo factor del inicio de sesión. Después de que el usuario introduce el primer factor, como la contraseña, Entra redirige el navegador al proveedor externo de MFA. Si el proveedor devuelve un código firmado que indica que el segundo factor se completó, Entra considera que la autenticación ha finalizado.

Los investigadores explotaron esta confianza registrando un método de autenticación externo malicioso que aparece ante el servicio como un proveedor legítimo. Cuando el usuario llega al paso de MFA, el proveedor muestra una página que imita una solicitud de contraseña de Microsoft, en lugar de solicitar el segundo factor esperado. La contraseña que introduce el usuario llega al servidor del atacante, y después el proveedor devuelve a Entra un código firmado para que el inicio de sesión se complete sin mostrar un mensaje de error.

El engaño resulta más eficaz porque la solicitud falsa aparece inmediatamente después de que el usuario introduce la contraseña real en el dominio de Microsoft, y porque imita las fuentes, la distribución y el diseño de los botones de la página de inicio de sesión original. Desde la perspectiva de la víctima, el acceso a la aplicación solicitada continúa con normalidad.

¿Qué cambia en la práctica?

El proveedor malicioso puede permanecer en la ruta de autenticación de los usuarios objetivo durante inicios de sesión posteriores. Según Varonis, cambiar únicamente la contraseña no basta; el proveedor seguía registrado, lo que permitía capturar la nueva contraseña en el siguiente inicio de sesión.

La instalación del ataque requiere modificar la política de métodos de autenticación y crear una aplicación, una entidad de servicio y una concesión de consentimiento. Estas acciones necesitan una cuenta de Global Administrator o Authentication Policy Administrator, por lo que la técnica se clasifica como una fase posterior a la intrusión. TrustSink se basa en una investigación anterior presentada por Dirk-Jan Mollema en la conferencia x33fcon 2025 sobre la capacidad de un proveedor externo de MFA registrado de forma maliciosa para completar el requisito de autenticación mediante un token JWT firmado, pero añade el robo de credenciales.

¿Qué deberían revisar los administradores?

Varonis recomienda eliminar los proveedores externos de MFA sospechosos, junto con las aplicaciones vinculadas a ellos, las claves y las direcciones de redirección, antes de restablecer las contraseñas de los usuarios afectados. También se deberían supervisar los cambios en Authentication Methods Policy, reducir los privilegios permanentes de las cuentas de Global Administrator y Authentication Policy Administrator, y utilizar métodos resistentes al phishing, como FIDO2 o Windows Hello for Business.

La conclusión más importante es que MFA no elimina los riesgos de la cadena de confianza en los componentes que la implementan. Si un atacante consigue controlar una cuenta administrativa adecuada, un proveedor externo de confianza puede convertirse en un punto para capturar contraseñas mientras mantiene normal la experiencia de inicio de sesión del usuario.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
c
Autor

certi.news Editorial Team

De la misma categoría

También te puede interesar

Ver todas las noticias