Исследователи Varonis Threat Labs раскрыли атаку, которую они назвали TrustSink. Она использует механизм внешних поставщиков многофакторной аутентификации в Microsoft Entra для кражи паролей пользователей во время попыток входа, выглядящих обычными. Атака основана на том, что злоумышленник уже располагает привилегированной учётной записью в среде Entra, а не на первоначальном взломе без каких-либо прав.
Как работает атака?
Microsoft Entra позволяет организациям использовать внешние службы аутентификации для выполнения второго фактора входа. После ввода пользователем первого фактора, например пароля, Entra перенаправляет браузер к внешнему поставщику MFA. Если поставщик возвращает подписанный токен, подтверждающий выполнение второго фактора, Entra считает аутентификацию завершённой.
Исследователи использовали это доверие, зарегистрировав вредоносный External Authentication Method, который выглядит для службы как легитимный поставщик. Когда пользователь доходит до этапа MFA, поставщик отображает поддельную страницу с запросом пароля Microsoft вместо ожидаемого запроса второго фактора. Введённый пользователем пароль поступает на сервер злоумышленника, после чего поставщик возвращает Entra подписанный токен, чтобы вход завершился без сообщения об ошибке.
Обман становится более эффективным, поскольку поддельный запрос отображается сразу после ввода настоящего пароля на домене Microsoft, а также имитирует шрифты, расположение элементов и дизайн кнопок оригинальной страницы входа. С точки зрения жертвы, вход в нужное приложение продолжается обычным образом.
Что меняется на практике?
Вредоносный поставщик может оставаться в цепочке аутентификации целевых пользователей при последующих входах. Согласно Varonis, одной смены пароля недостаточно: поставщик продолжал оставаться зарегистрированным, что позволяло перехватить новый пароль при следующем входе.
Для установки атаки требуется изменить политику методов аутентификации, создать приложение и субъект-службу, а также выдать согласие. Эти действия требуют учётной записи Global Administrator или Authentication Policy Administrator, поэтому данный метод классифицируется как этап после взлома. TrustSink основывается на более раннем исследовании, представленном Dirk-Jan Mollema на конференции x33fcon 2025, о способности вредоносно зарегистрированного внешнего поставщика MFA выполнить требование аутентификации с помощью подписанного JWT-токена, однако дополняет её кражей учётных данных.
Что следует проверить администраторам?
Varonis рекомендует удалить подозрительных внешних поставщиков MFA, а также связанные с ними приложения, ключи и адреса перенаправления до сброса паролей затронутых пользователей. Кроме того, следует отслеживать изменения в Authentication Methods Policy, сокращать постоянные привилегии учётных записей Global Administrator и Authentication Policy Administrator, а также использовать устойчивые к фишингу методы, такие как FIDO2 или Windows Hello for Business.
Главный вывод заключается в том, что MFA не устраняет риски, связанные с цепочкой доверия в компонентах, которые её реализуют. Если злоумышленнику удаётся получить контроль над подходящей административной учётной записью, доверенный внешний поставщик может превратиться в точку перехвата паролей при сохранении для пользователя обычного процесса входа.