사이버 보안

TrustSink 공격, 외부 MFA 공급자를 악용해 Microsoft Entra 내부에서 비밀번호 탈취

Varonis Threat Labs 연구진은 Entra의 고권한 계정을 이미 장악한 공격자가 가짜 외부 MFA 공급자를 등록하고, 위조된 비밀번호 입력 창을 표시해 정상적인 로그인 과정에서 비밀번호를 탈취할 수 있는 기법을 발견했다. 이 공격은 최초 접근 수단은 아니지만, 인증 경로에서 악성 공급자를 제거하지 않으면 비밀번호를 변경한 뒤에도 지속될 수 있다.

2026-09-22
3 분 읽기
3 조회수
certi.news Editorial Team
TrustSink 공격, 외부 MFA 공급자를 악용해 Microsoft Entra 내부에서 비밀번호 탈취

Varonis Threat Labs 연구진은 Microsoft Entra의 외부 다중 요소 인증 공급자 메커니즘을 악용해 사용자가 정상적으로 보이는 로그인 시도를 하는 동안 비밀번호를 탈취하는 TrustSink라는 공격을 발견했다. 이 공격은 권한 없이 시작되는 최초 침해가 아니라, 공격자가 Entra 환경 내부의 고권한 계정을 이미 보유하고 있다는 전제에 기반한다.

공격은 어떻게 작동하는가?

Microsoft Entra는 조직이 외부 인증 서비스를 사용해 로그인 과정의 두 번째 요소를 완료할 수 있도록 허용한다. 사용자가 비밀번호와 같은 첫 번째 요소를 입력하면 Entra는 브라우저를 외부 MFA 공급자로 리디렉션한다. 공급자가 두 번째 요소가 완료되었음을 나타내는 서명된 토큰을 반환하면 Entra는 인증이 완료된 것으로 간주한다.

연구진은 서비스에 합법적인 공급자로 보이는 악성 External Authentication Method를 등록해 이러한 신뢰를 악용했다. 사용자가 MFA 단계에 도달하면 공급자는 예상되는 두 번째 요소를 요청하는 대신 Microsoft의 비밀번호 입력 창을 모방한 페이지를 표시한다. 사용자가 입력한 비밀번호는 공격자의 서버로 전달되고, 이후 공급자는 서명된 토큰을 Entra에 반환해 오류 메시지 없이 로그인을 완료한다.

실제 Microsoft 도메인에서 진짜 비밀번호를 입력한 직후 가짜 입력 창이 표시되고, 원래 로그인 페이지의 글꼴과 레이아웃, 버튼 디자인까지 모방하기 때문에 속이기 더욱 쉽다. 피해자의 관점에서는 원하는 애플리케이션에 정상적으로 로그인하는 과정이 계속된다.

실제로 무엇이 달라지는가?

악성 공급자는 이후 로그인 과정을 통해 표적 사용자의 인증 경로에 남아 있을 수 있다. Varonis에 따르면 비밀번호만 변경하는 것으로는 충분하지 않다. 공급자가 계속 등록된 상태로 남아 다음 로그인 때 새 비밀번호를 탈취할 수 있기 때문이다.

공격을 설치하려면 인증 방법 정책을 수정하고 애플리케이션, 서비스 주체 및 동의 권한을 생성해야 한다. 이러한 작업에는 Global Administrator 또는 Authentication Policy Administrator 계정이 필요하므로, 이 기법은 침해 이후 단계로 분류된다. TrustSink는 x33fcon 2025 콘퍼런스에서 Dirk-Jan Mollema가 발표한 선행 연구를 기반으로 한다. 해당 연구는 악의적으로 등록된 외부 MFA 공급자가 서명된 JWT 토큰을 통해 인증 요구 사항을 완료할 수 있음을 다뤘으며, TrustSink는 여기에 자격 증명 탈취를 추가했다.

관리자는 무엇을 검토해야 하는가?

Varonis는 영향을 받은 사용자의 비밀번호를 재설정하기 전에 의심스러운 외부 MFA 공급자와 연결된 애플리케이션, 키, 리디렉션 주소를 함께 제거할 것을 권고한다. 또한 Authentication Methods Policy의 변경 사항을 모니터링하고, Global Administrator 및 Authentication Policy Administrator 계정의 영구 권한을 축소하며, FIDO2 또는 Windows Hello for Business와 같은 피싱 방어형 방법을 사용해야 한다.

가장 중요한 결론은 MFA가 MFA를 구현하는 구성 요소의 신뢰 사슬에 따른 위험을 없애지는 않는다는 점이다. 공격자가 적절한 관리자 계정을 통제할 수 있다면, 신뢰받는 외부 공급자가 사용자의 로그인 경험을 정상적으로 유지하면서 비밀번호를 가로채는 지점으로 바뀔 수 있다.

뉴스 출처
BleepingComputer
원문 보기 ↗
c
작성자

certi.news Editorial Team

같은 카테고리

추천 기사

모든 뉴스 보기