Microsoft Entra の外部多要素認証プロバイダーを悪用し、サインイン中にパスワードを盗む攻撃手法。
Varonis Threat Labsの研究者は、Entraの高権限アカウントをあらかじめ掌握した攻撃者が、偽の外部MFAプロバイダーを登録し、偽造したパスワード入力プロンプトを表示して、正規のログイン中にパスワードを窃取できる手法を明らかにした。この攻撃は初期アクセスの手段ではないが、悪意のあるプロバイダーを認証経路から削除しない限り、パスワード変更後も継続する可能性がある。