Cybersécurité

L’attaque TrustSink exploite des fournisseurs MFA externes pour voler des mots de passe dans Microsoft Entra

Les chercheurs de Varonis Threat Labs ont découvert une technique permettant à un attaquant contrôlant déjà un compte Entra doté de privilèges élevés d’enregistrer un faux fournisseur MFA externe, qui affiche une invite de mot de passe contrefaite et le vole lors d’une connexion légitime. L’attaque ne constitue pas un moyen d’accès initial, mais elle peut persister après un changement de mot de passe tant que le fournisseur malveillant n’est pas supprimé du parcours d’authentification.

2026-09-22
4 min de lecture
3 vues
certi.news Editorial Team
L’attaque TrustSink exploite des fournisseurs MFA externes pour voler des mots de passe dans Microsoft Entra

Les chercheurs de Varonis Threat Labs ont découvert une attaque qu’ils ont baptisée TrustSink. Celle-ci exploite le mécanisme des fournisseurs externes d’authentification multifacteur de Microsoft Entra pour voler les mots de passe des utilisateurs lors de tentatives de connexion qui semblent normales. L’attaque repose sur un attaquant disposant déjà d’un compte doté de privilèges élevés dans l’environnement Entra, et non sur une compromission initiale réalisée sans privilèges.

Comment l’attaque fonctionne-t-elle ?

Microsoft Entra permet aux entreprises d’utiliser des services d’authentification externes pour accomplir le deuxième facteur de connexion. Après la saisie par l’utilisateur du premier facteur, comme le mot de passe, Entra redirige le navigateur vers le fournisseur MFA externe. Si le fournisseur renvoie un jeton signé indiquant que le deuxième facteur a été accompli, Entra considère l’authentification comme terminée.

Les chercheurs ont exploité cette confiance en enregistrant une External Authentication Method malveillante qui apparaît au service comme un fournisseur légitime. Lorsque l’utilisateur arrive à l’étape MFA, le fournisseur affiche une page imitant l’invite Microsoft de saisie du mot de passe, au lieu de demander le deuxième facteur attendu. Le mot de passe saisi par l’utilisateur est transmis au serveur de l’attaquant, puis le fournisseur renvoie un jeton signé à Entra afin que la connexion soit terminée sans message d’erreur.

La tromperie est d’autant plus efficace que la fausse invite apparaît immédiatement après la saisie du véritable mot de passe sur un domaine Microsoft et qu’elle reproduit les polices, la mise en page et le design des boutons de la page de connexion originale. Du point de vue de la victime, la connexion à l’application demandée se poursuit normalement.

Qu’est-ce qui change concrètement ?

Le fournisseur malveillant peut rester dans le parcours d’authentification des utilisateurs ciblés lors de connexions ultérieures. Selon Varonis, changer uniquement le mot de passe ne suffit pas : le fournisseur est resté enregistré, ce qui a permis de capturer le nouveau mot de passe lors de la connexion suivante.

L’installation de l’attaque nécessite de modifier la politique des méthodes d’authentification, ainsi que de créer une application, une entité de service et une autorisation de consentement. Ces actions requièrent un compte Global Administrator ou Authentication Policy Administrator. La technique est donc classée comme une étape postérieure à la compromission. TrustSink s’appuie sur une précédente étude présentée par Dirk-Jan Mollema lors de la conférence x33fcon 2025, portant sur la capacité d’un fournisseur MFA externe enregistré de manière malveillante à satisfaire l’exigence d’authentification au moyen d’un jeton JWT signé, mais elle y ajoute le vol des identifiants.

Que devraient vérifier les administrateurs ?

Varonis recommande de supprimer les fournisseurs MFA externes suspects, ainsi que les applications qui leur sont associées, les clés et les adresses de redirection, avant de réinitialiser les mots de passe des utilisateurs concernés. Il convient également de surveiller les modifications de l’Authentication Methods Policy, de réduire les privilèges permanents des comptes Global Administrator et Authentication Policy Administrator, et d’utiliser des méthodes résistantes à l’hameçonnage telles que FIDO2 ou Windows Hello for Business.

La conclusion la plus importante est que le MFA n’élimine pas les risques liés à la chaîne de confiance des composants qui le mettent en œuvre. Si un attaquant parvient à contrôler un compte administratif approprié, un fournisseur externe fiable peut devenir un point de capture des mots de passe tout en maintenant une expérience de connexion normale pour l’utilisateur.

Source de l’actualité
c
Auteur

certi.news Editorial Team

Dans la même catégorie

À lire également

Voir toutes les actualités