Siber güvenlik

TrustSink saldırısı, Microsoft Entra içinde parola çalmak için harici MFA sağlayıcılarından yararlanıyor

Varonis Threat Labs araştırmacıları, Entra içinde önceden yüksek ayrıcalıklı bir hesabı ele geçirmiş bir saldırganın sahte bir harici MFA sağlayıcısı kaydetmesine, taklit edilmiş bir parola istemi görüntülemesine ve meşru bir oturum açma sırasında parolayı çalmasına olanak tanıyan bir teknik keşfetti. Saldırı, ilk erişim yöntemi oluşturmuyor; ancak kötü amaçlı sağlayıcı kimlik doğrulama akışından kaldırılmadığı sürece parola değişikliğinden sonra da devam edebiliyor.

2026-09-22
3 dk okuma
3 görüntülenme
certi.news Editorial Team
TrustSink saldırısı, Microsoft Entra içinde parola çalmak için harici MFA sağlayıcılarından yararlanıyor

Varonis Threat Labs araştırmacıları, Microsoft Entra’daki harici çok faktörlü kimlik doğrulama sağlayıcıları mekanizmasından yararlanarak görünüşte normal oturum açma girişimleri sırasında kullanıcı parolalarını çalan TrustSink adını verdikleri bir saldırıyı ortaya çıkardı. Saldırı, Entra ortamında önceden yüksek ayrıcalıklı bir hesaba sahip olan bir saldırgana dayanıyor; ayrıcalık olmadan başlayan ilk erişim ihlaline dayanmıyor.

Saldırı nasıl çalışıyor?

Microsoft Entra, kuruluşların oturum açmanın ikinci faktörünü tamamlamak için harici kimlik doğrulama hizmetlerini kullanmasına izin veriyor. Kullanıcı parola gibi ilk faktörü girdikten sonra Entra, tarayıcıyı harici MFA sağlayıcısına yönlendiriyor. Sağlayıcı ikinci faktörün tamamlandığını belirten imzalı bir belirteç döndürürse Entra kimlik doğrulamayı tamamlanmış kabul ediyor.

Araştırmacılar, hizmete meşru bir sağlayıcı gibi görünen kötü amaçlı bir External Authentication Method kaydederek bu güvenden yararlandı. Kullanıcı MFA adımına ulaştığında sağlayıcı, beklenen ikinci faktörü istemek yerine Microsoft’un parola istemini taklit eden bir sayfa görüntülüyor. Kullanıcının girdiği parola saldırganın sunucusuna ulaşıyor; ardından sağlayıcı Entra’ya imzalı bir belirteç döndürerek herhangi bir hata mesajı gösterilmeden oturum açmanın tamamlanmasını sağlıyor.

Sahte istemin Microsoft alanında gerçek parola girildikten hemen sonra görünmesi ve özgün oturum açma sayfasındaki yazı tiplerini, düzeni ve düğme tasarımını taklit etmesi kandırma olasılığını artırıyor. Kurbanın bakış açısından istenen uygulamaya giriş normal şekilde devam ediyor.

Uygulamada ne değişiyor?

Kötü amaçlı sağlayıcı, sonraki oturum açma işlemleri aracılığıyla hedeflenen kullanıcıların kimlik doğrulama akışında kalabiliyor. Varonis’e göre yalnızca parolayı değiştirmek yeterli değil; sağlayıcı kayıtlı kalmaya devam ettiğinden sonraki oturum açma sırasında yeni parolanın yakalanmasına olanak tanıyor.

Saldırının kurulması, kimlik doğrulama yöntemleri politikasının değiştirilmesini ve bir uygulama, hizmet sorumlusu ile izin onayının oluşturulmasını gerektiriyor. Bu işlemler Global Administrator veya Authentication Policy Administrator hesabı gerektirdiğinden teknik, ihlal sonrası aşama olarak sınıflandırılıyor. TrustSink, Dirk-Jan Mollema’nın x33fcon 2025 konferansında sunduğu ve kötü amaçlı biçimde kaydedilmiş bir harici MFA sağlayıcısının imzalı bir JWT belirteci aracılığıyla kimlik doğrulama gereksinimini tamamlama kapasitesini ele alan önceki araştırmayı temel alıyor; ancak buna kimlik bilgisi hırsızlığını ekliyor.

Yöneticiler neleri gözden geçirmeli?

Varonis, etkilenen kullanıcıların parolalarını sıfırlamadan önce şüpheli harici MFA sağlayıcılarının yanı sıra bunlarla ilişkili uygulamaların, anahtarların ve yeniden yönlendirme adreslerinin kaldırılmasını öneriyor. Ayrıca Authentication Methods Policy içindeki değişiklikler izlenmeli, Global Administrator ve Authentication Policy Administrator hesaplarının kalıcı ayrıcalıkları azaltılmalı ve FIDO2 veya Windows Hello for Business gibi kimlik avına dayanıklı yöntemler kullanılmalı.

En önemli sonuç, MFA’nın onu uygulayan bileşenler arasındaki güven zincirinin risklerini ortadan kaldırmamasıdır. Bir saldırgan uygun bir yönetici hesabının kontrolünü ele geçirirse güvenilir bir harici sağlayıcı, kullanıcı için oturum açma deneyimini normal tutarken parolaları yakalayan bir noktaya dönüşebilir.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör