Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

Oseriösa externa MFA-leverantörer kan stjäla lösenord vid inloggning

Säkerhetsforskare vid Varonis Threat Labs har utvecklat en attack kallad TrustSink som kan låta angripare med privilegierad åtkomst stjäla lösenord under legitima inloggningar i Microsoft Entra.

Attacken utnyttjar Entras stöd för externa leverantörer av multifaktorautentisering. En angripare som redan har tagit kontroll över ett mycket privilegierat Entra-konto kan registrera en falsk External Authentication Method (EAM) och lägga till den i klientorganisationens Authentication Methods Policy.

När användaren har slutfört den första inloggningen omdirigerar Entra webbläsaren till den externa leverantören för MFA-steget. TrustSink visar en övertygande kopia av Microsofts lösenordsruta, samlar in lösenordet i klartext och skickar sedan tillbaka en giltigt signerad token som meddelar Entra att MFA-kravet är uppfyllt. Användaren kan därefter fortsätta till den avsedda appen utan att något fel visas.

Varonis säger att kopian använder Microsofts typsnitt, layout och knappdesign och visas efter att användaren har skrivit in ett lösenord på Microsofts riktiga domän. Metoden är inte en attack för första åtkomst, eftersom den kräver kontroll över ett mycket privilegierat konto.

Att byta ett stulet lösenord tar inte bort den falska leverantören, som kan samla in det nya lösenordet vid nästa inloggning. Varonis rekommenderar att misstänkta leverantörer, tillhörande appar, nycklar och omdirigerings-URI:er tas bort innan berörda lösenord återställs. Forskarna rekommenderar också övervakning av policyändringar, begränsning av permanenta administratörsbehörigheter och phishing-resistenta metoder som FIDO2 eller Windows Hello for Business.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.