Investigadores de seguridad de Varonis Threat Labs han desarrollado un ataque llamado TrustSink que puede permitir a atacantes con acceso privilegiado robar contraseñas durante inicios de sesión legítimos en Microsoft Entra.
El ataque abusa del soporte de Entra para proveedores externos de autenticación multifactor. Un atacante que ya haya comprometido una cuenta de Entra con privilegios elevados puede registrar un External Authentication Method (EAM) malicioso y añadirlo a la Authentication Methods Policy de la organización.
Cuando el usuario completa el inicio de sesión inicial, Entra redirige el navegador al proveedor externo para el paso de MFA. TrustSink muestra una copia convincente del aviso de contraseña de Microsoft, captura la contraseña en texto plano y después devuelve un token firmado válido que indica a Entra que el requisito de MFA se ha completado. El usuario puede continuar hasta la aplicación a la que pretendía acceder sin que aparezca un error.
Varonis afirma que la página falsa utiliza las fuentes, el diseño y los botones de Microsoft, y aparece después de que la víctima haya introducido una contraseña en el dominio legítimo de Microsoft. La técnica no sirve para obtener el acceso inicial, porque requiere controlar una cuenta con privilegios elevados.
Cambiar una contraseña capturada no elimina el proveedor malicioso, que puede capturar la nueva contraseña en el siguiente inicio de sesión. Varonis recomienda eliminar los proveedores sospechosos, las aplicaciones asociadas, las claves y los URI de redirección antes de restablecer las contraseñas afectadas. También aconseja supervisar los cambios de política, limitar los privilegios administrativos permanentes y utilizar métodos resistentes al phishing, como FIDO2 o Windows Hello for Business.
Comentarios
0Aún no hay comentarios. Escribe el primero.