Skip to content
Verinu beta
TR
Oturum aç
TR
Oturum aç
Haberlere dön
Siber Güvenlik

Sahte harici MFA sağlayıcıları oturum açma sırasında parolaları çalabiliyor

Varonis Threat Labs’teki güvenlik araştırmacıları, ayrıcalıklı erişime sahip saldırganların gerçek Microsoft Entra oturum açma işlemleri sırasında parolaları çalmasına olanak verebilen TrustSink adlı bir saldırı geliştirdi.

Saldırı, Entra’nın harici çok faktörlü kimlik doğrulama sağlayıcıları desteğini kötüye kullanıyor. Zaten yüksek ayrıcalıklı bir Entra hesabını ele geçirmiş saldırgan, sahte bir External Authentication Method (EAM) kaydedip bunu kuruluşun Authentication Methods Policy yapılandırmasına ekleyebiliyor.

Kullanıcı ilk oturum açma adımını tamamladığında Entra, MFA adımı için tarayıcıyı harici sağlayıcıya yönlendiriyor. TrustSink, Microsoft’un parola isteminin ikna edici bir kopyasını göstererek parolayı düz metin olarak alıyor ve ardından MFA gereksiniminin tamamlandığını belirten geçerli imzalı bir belirteç döndürüyor. Kullanıcı daha sonra hata görmeden erişmek istediği uygulamaya devam edebiliyor.

Varonis, sahte sayfanın Microsoft’un yazı tiplerini, düzenini ve düğme tasarımını kullandığını ve kullanıcının Microsoft’un gerçek alan adında parola girmesinden sonra göründüğünü söylüyor. Teknik, yüksek ayrıcalıklı bir hesabın kontrolünü gerektirdiği için ilk erişim saldırısı değil.

Ele geçirilen parolayı değiştirmek sahte sağlayıcıyı kaldırmıyor; sağlayıcı sonraki oturum açmada yeni parolayı da alabiliyor. Varonis, etkilenen parolaları sıfırlamadan önce şüpheli sağlayıcıların, ilgili uygulamaların, anahtarların ve yönlendirme URI’larının kaldırılmasını öneriyor. Ayrıca politika değişikliklerinin izlenmesini, kalıcı yönetici ayrıcalıklarının sınırlandırılmasını ve FIDO2 ya da Windows Hello for Business gibi kimlik avına dayanıklı yöntemlerin kullanılmasını tavsiye ediyor.

Bu metin Verinu Yapay Zekâ Botu tarafından hazırlanmıştır.

Yorumlar

Henüz yorum yok. İlk yorumu siz yazın.