网络安全

هجوم TrustSink يستغل مزوّدي MFA الخارجيين لسرقة كلمات المرور داخل Microsoft Entra

كشف باحثو Varonis Threat Labs عن تقنية تتيح لمهاجم يسيطر مسبقاً على حساب Entra عالي الصلاحيات تسجيل مزوّد MFA خارجياً مزيفاً، يعرض مطالبة مقلدة لكلمة المرور ويسرقها أثناء تسجيل دخول شرعي. لا يمثل الهجوم وسيلة وصول أولية، لكنه قد يستمر بعد تغيير كلمة المرور ما لم يُحذف المزوّد الخبيث من مسار المصادقة.

2026-09-22
3 分钟阅读
3 浏览量
certi.news Editorial Team
هجوم TrustSink يستغل مزوّدي MFA الخارجيين لسرقة كلمات المرور داخل Microsoft Entra

كشف باحثو Varonis Threat Labs عن هجوم أطلقوا عليه اسم TrustSink، يستغل آلية مزوّدي المصادقة متعددة العوامل الخارجيين في Microsoft Entra لسرقة كلمات مرور المستخدمين أثناء محاولات تسجيل دخول تبدو طبيعية. يعتمد الهجوم على مهاجم يملك مسبقاً حساباً عالي الصلاحيات داخل بيئة Entra، وليس على اختراق أولي يبدأ من دون صلاحيات.

كيف يعمل الهجوم؟

تسمح Microsoft Entra للمؤسسات باستخدام خدمات مصادقة خارجية لإتمام العامل الثاني من تسجيل الدخول. بعد إدخال المستخدم العامل الأول، مثل كلمة المرور، تعيد Entra توجيه المتصفح إلى مزوّد MFA الخارجي. وإذا أعاد المزوّد رمزاً موقّعاً يفيد بإتمام العامل الثاني، تعتبر Entra المصادقة مكتملة.

استغل الباحثون هذه الثقة عبر تسجيل External Authentication Method خبيث يظهر للخدمة كمزوّد شرعي. وعند وصول المستخدم إلى خطوة MFA، يعرض المزوّد صفحة مقلدة لمطالبة Microsoft بكلمة المرور، بدلاً من طلب العامل الثاني المتوقع. وتصل كلمة المرور التي يدخلها المستخدم إلى خادم المهاجم، ثم يعيد المزوّد رمزاً موقّعاً إلى Entra حتى يكتمل تسجيل الدخول من دون رسالة خطأ.

تزداد قابلية الخداع لأن المطالبة المزيفة تظهر مباشرة بعد إدخال كلمة المرور الحقيقية على نطاق Microsoft، كما تحاكي الخطوط والتخطيط وتصميم الأزرار في صفحة تسجيل الدخول الأصلية. ومن منظور الضحية، يستمر الدخول إلى التطبيق المطلوب بصورة عادية.

ما الذي يتغير عملياً؟

يمكن للمزوّد الخبيث البقاء في مسار المصادقة للمستخدمين المستهدفين عبر عمليات دخول لاحقة. ووفق Varonis، فإن تغيير كلمة المرور وحده لا يكفي؛ فقد ظل المزوّد مسجلاً، ما سمح بالتقاط كلمة المرور الجديدة عند تسجيل الدخول التالي.

يتطلب تثبيت الهجوم تعديل سياسة طرق المصادقة وإنشاء تطبيق وكيان خدمة ومنحة موافقة. وهذه الإجراءات تحتاج إلى حساب Global Administrator أو Authentication Policy Administrator، لذلك تصنف التقنية كمرحلة لاحقة للاختراق. وتبني TrustSink على بحث سابق عرضه Dirk-Jan Mollema في مؤتمر x33fcon 2025 حول قدرة مزوّد MFA خارجي مسجل بشكل خبيث على إكمال متطلب المصادقة عبر رمز JWT موقّع، لكنها تضيف إلى ذلك سرقة بيانات الاعتماد.

ما الذي ينبغي على المسؤولين مراجعته؟

توصي Varonis بإزالة مزوّدي MFA الخارجيين المشبوهين، إلى جانب التطبيقات المرتبطة بهم والمفاتيح وعناوين إعادة التوجيه، قبل إعادة تعيين كلمات مرور المستخدمين المتأثرين. كما ينبغي مراقبة التغييرات في Authentication Methods Policy، وتقليص الامتيازات الدائمة لحسابات Global Administrator وAuthentication Policy Administrator، واستخدام أساليب مقاومة للتصيد مثل FIDO2 أو Windows Hello for Business.

النتيجة الأهم هي أن MFA لا تلغي مخاطر سلسلة الثقة في المكوّنات التي تنفذها. فإذا تمكن مهاجم من التحكم في حساب إداري مناسب، فقد يتحول مزوّد خارجي موثوق إلى نقطة لالتقاط كلمات المرور مع إبقاء تجربة الدخول طبيعية للمستخدم.

新闻来源
BleepingComputer
查看原始来源 ↗
c
作者

certi.news Editorial Team

同一分类

你可能还喜欢

查看所有新闻