Pesquisadores da Varonis Threat Labs descobriram um ataque que chamaram de TrustSink, que explora o mecanismo de provedores externos de autenticação multifator do Microsoft Entra para roubar as senhas dos usuários durante tentativas de login aparentemente normais. O ataque depende de um invasor que já possui uma conta com altos privilégios dentro do ambiente Entra, e não de uma invasão inicial que comece sem privilégios.
Como o ataque funciona?
O Microsoft Entra permite que as organizações usem serviços de autenticação externos para concluir o segundo fator do login. Depois que o usuário insere o primeiro fator, como a senha, o Entra redireciona o navegador para o provedor externo de MFA. Se o provedor retornar um token assinado indicando que o segundo fator foi concluído, o Entra considera a autenticação concluída.
Os pesquisadores exploraram essa confiança registrando um External Authentication Method malicioso que aparece para o serviço como um provedor legítimo. Quando o usuário chega à etapa de MFA, o provedor exibe uma página falsificada que imita a solicitação de senha da Microsoft, em vez de solicitar o segundo fator esperado. A senha inserida pelo usuário chega ao servidor do invasor, e então o provedor retorna um token assinado ao Entra para que o login seja concluído sem uma mensagem de erro.
A fraude se torna mais convincente porque a solicitação falsa aparece imediatamente após a inserção da senha real no domínio da Microsoft, além de imitar as fontes, o layout e o design dos botões da página de login original. Do ponto de vista da vítima, o acesso ao aplicativo desejado continua normalmente.
O que muda na prática?
O provedor malicioso pode permanecer no fluxo de autenticação dos usuários-alvo por meio de logins posteriores. Segundo a Varonis, alterar apenas a senha não é suficiente; o provedor continuou registrado, permitindo capturar a nova senha no login seguinte.
A instalação do ataque exige a alteração da política de métodos de autenticação e a criação de um aplicativo, de uma entidade de serviço e de uma concessão de consentimento. Essas ações exigem uma conta Global Administrator ou Authentication Policy Administrator; por isso, a técnica é classificada como uma etapa posterior à invasão. O TrustSink baseia-se em uma pesquisa anterior apresentada por Dirk-Jan Mollema na conferência x33fcon 2025 sobre a capacidade de um provedor externo de MFA registrado de forma maliciosa concluir o requisito de autenticação por meio de um token JWT assinado, mas acrescenta a isso o roubo de credenciais.
O que os administradores devem revisar?
A Varonis recomenda remover os provedores externos de MFA suspeitos, juntamente com os aplicativos associados a eles, as chaves e os endereços de redirecionamento, antes de redefinir as senhas dos usuários afetados. Também é necessário monitorar alterações na Authentication Methods Policy, reduzir os privilégios permanentes das contas Global Administrator e Authentication Policy Administrator e usar métodos resistentes a phishing, como FIDO2 ou Windows Hello for Business.
A principal conclusão é que o MFA não elimina os riscos da cadeia de confiança nos componentes que o implementam. Se um invasor conseguir controlar uma conta administrativa adequada, um provedor externo confiável poderá se transformar em um ponto de captura de senhas, mantendo normal a experiência de login do usuário.