Cibersegurança

Ataque TrustSink explora provedores externos de MFA para roubar senhas no Microsoft Entra

Pesquisadores da Varonis Threat Labs descobriram uma técnica que permite a um invasor que já controla uma conta Entra com altos privilégios registrar um provedor externo de MFA falso, exibir uma solicitação de senha falsificada e roubá-la durante um login legítimo. O ataque não representa um meio de acesso inicial, mas pode persistir após a alteração da senha, a menos que o provedor malicioso seja removido do fluxo de autenticação.

2026-09-22
3 min de leitura
3 visualizações
certi.news Editorial Team
Ataque TrustSink explora provedores externos de MFA para roubar senhas no Microsoft Entra

Pesquisadores da Varonis Threat Labs descobriram um ataque que chamaram de TrustSink, que explora o mecanismo de provedores externos de autenticação multifator do Microsoft Entra para roubar as senhas dos usuários durante tentativas de login aparentemente normais. O ataque depende de um invasor que já possui uma conta com altos privilégios dentro do ambiente Entra, e não de uma invasão inicial que comece sem privilégios.

Como o ataque funciona?

O Microsoft Entra permite que as organizações usem serviços de autenticação externos para concluir o segundo fator do login. Depois que o usuário insere o primeiro fator, como a senha, o Entra redireciona o navegador para o provedor externo de MFA. Se o provedor retornar um token assinado indicando que o segundo fator foi concluído, o Entra considera a autenticação concluída.

Os pesquisadores exploraram essa confiança registrando um External Authentication Method malicioso que aparece para o serviço como um provedor legítimo. Quando o usuário chega à etapa de MFA, o provedor exibe uma página falsificada que imita a solicitação de senha da Microsoft, em vez de solicitar o segundo fator esperado. A senha inserida pelo usuário chega ao servidor do invasor, e então o provedor retorna um token assinado ao Entra para que o login seja concluído sem uma mensagem de erro.

A fraude se torna mais convincente porque a solicitação falsa aparece imediatamente após a inserção da senha real no domínio da Microsoft, além de imitar as fontes, o layout e o design dos botões da página de login original. Do ponto de vista da vítima, o acesso ao aplicativo desejado continua normalmente.

O que muda na prática?

O provedor malicioso pode permanecer no fluxo de autenticação dos usuários-alvo por meio de logins posteriores. Segundo a Varonis, alterar apenas a senha não é suficiente; o provedor continuou registrado, permitindo capturar a nova senha no login seguinte.

A instalação do ataque exige a alteração da política de métodos de autenticação e a criação de um aplicativo, de uma entidade de serviço e de uma concessão de consentimento. Essas ações exigem uma conta Global Administrator ou Authentication Policy Administrator; por isso, a técnica é classificada como uma etapa posterior à invasão. O TrustSink baseia-se em uma pesquisa anterior apresentada por Dirk-Jan Mollema na conferência x33fcon 2025 sobre a capacidade de um provedor externo de MFA registrado de forma maliciosa concluir o requisito de autenticação por meio de um token JWT assinado, mas acrescenta a isso o roubo de credenciais.

O que os administradores devem revisar?

A Varonis recomenda remover os provedores externos de MFA suspeitos, juntamente com os aplicativos associados a eles, as chaves e os endereços de redirecionamento, antes de redefinir as senhas dos usuários afetados. Também é necessário monitorar alterações na Authentication Methods Policy, reduzir os privilégios permanentes das contas Global Administrator e Authentication Policy Administrator e usar métodos resistentes a phishing, como FIDO2 ou Windows Hello for Business.

A principal conclusão é que o MFA não elimina os riscos da cadeia de confiança nos componentes que o implementam. Se um invasor conseguir controlar uma conta administrativa adequada, um provedor externo confiável poderá se transformar em um ponto de captura de senhas, mantendo normal a experiência de login do usuário.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias