Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Лажни надворешни MFA провајдери можат да крадат лозинки при најавување

Истражувачите за безбедност развија напад кој им овозможува на хакери со привилегиран пристап да регистрираат лажен надворешен MFA провајдер, кој ги краде лозинките на корисниците за време на легитимни обиди за најавување.

Техниката, наречена TrustSink од Varonis Threat Labs, може да функционира со секој провајдер кој се потпира на овој модел на надворешна автентикација, иако истражувачите го демонстрирале нападот користејќи Microsoft Entra.

Microsoft Entra поддржува надворешни MFA провајдери, кои им овозможуваат на организациите да користат услуги за автентикација од трети страни за исполнување на барањата за повеќефакторска автентикација.

Според Microsoft, кога корисникот се најавува со првиот фактор, како што е лозинка, Entra може да го пренасочи кон надворешен MFA провајдер за да го заврши потребниот втор фактор.

Доколку провајдерот врати валиден потпишан токен кој покажува дека вториот фактор е успешно завршен, Entra смета дека MFA барањето е исполнето.

Varonis открил дека напаѓач кој веќе компромитирал високо привилегирана Entra сметка може да регистрира злонамерен External Authentication Method (EAM) како еден од овие надворешни MFA провајдери и да го искористи за да вметне убедлив Microsoft прозорец за внесување лозинка во легитимниот процес на автентикација.

Лажниот прозорец ја собира лозинката на корисникот во текстуална форма пред злонамерниот провајдер да врати валиден потпишан токен до Entra, поради што најавувањето се завршува без прикажување грешка.

„Во нашиот тест tenant, секое најавување завршуваше нормално, додека нашиот сервер ги примаше лозинките заедно со временските ознаки и изворните IP-адреси“, објаснува Varonis.

„Ресетирањето на украдена лозинка не го отстрани лажниот провајдер. Тој остана во процесот на автентикација и ја собираше новата лозинка при следното најавување на корисникот.“

Важно е да се напомене дека TrustSink не е напад за иницијален пристап и бара напаѓачот веќе да има контрола врз високо привилегирана Entra сметка.

Злоупотреба на надворешен MFA провајдер

TrustSink ја злоупотребува довербата што Microsoft ја има во конфигуриран надворешен MFA провајдер.

Varonis создал злонамерен провајдер кој за Entra изгледал како легитимен надворешен MFA провајдер, но на корисникот му прикажувал копија од страницата на Microsoft за внесување лозинка.

Нападот TrustSink

За време на нападот со доказ на концептот (proof-of-concept), најавувањето првично се одвива нормално, при што корисникот ја внесува својата е-пошта и лозинка на легитимната веб-страница на Microsoft, login.microsoftonline.com.

Кога ќе се активира MFA, Entra го пренасочува прелистувачот кон надворешниот MFA провајдер на напаѓачот за вториот чекор на автентикацијата.

Наместо да прикаже легитимен предизвик за вториот фактор, злонамерниот провајдер прикажува копија од прозорецот на Microsoft за внесување лозинка.

Надворешен MFA провајдер кој прикажува Microsoft прозорец за најавување

Доколку жртвата повторно ја внесе својата лозинка, верувајќи дека Microsoft ја бара како дел од процесот на автентикација, акредитивот се испраќа до серверот под контрола на напаѓачот.

Потоа лажниот провајдер генерира потпишан токен со кој се наведува дека MFA барањето е завршено и го враќа до Entra, со што му овозможува на корисникот да продолжи кон апликацијата до која првично се обидувал да пристапи.

Од гледна точка на жртвата, најавувањето изгледа како да завршило нормално.

Varonis наведува дека нападот е убедлив бидејќи лажниот прозорец за внесување лозинка се појавува во момент кога корисникот веќе очекува дополнителен чекор за автентикација.

Истражувачите велат дека страницата ги користи истите фонтови, распоред и дизајн на копчињата како легитимната страница за најавување на Microsoft и се појавува веднаш откако жртвата ќе ја внесе својата вистинска лозинка на доменот на Microsoft.

Varonis наведува дека TrustSink се надоврзува на претходно истражување на безбедносниот истражувач Dirk-Jan Mollema, претставено на x33fcon 2025 во презентација насловена „Bringing Your Own Identity in Entra ID“.

Mollema покажал како лажен регистриран надворешен MFA провајдер може да го исполни MFA барањето со враќање на потпишан JWT, кој покажува дека автентикацијата била успешна, без всушност да ја изврши очекуваната проверка за автентикација.

TrustSink го злоупотребува истиот напад за кражба на акредитиви.

Varonis наведува дека регистрацијата на злонамерниот надворешен метод бара измена на Authentication Methods Policy и креирање апликација, service principal и consent grant.

За овие активности е потребна сметка со улога Global Administrator или Authentication Policy Administrator, поради што TrustSink претставува техника што се користи откако напаѓачот веќе стекнал пристап до системот.

Откако ќе биде инсталиран, злонамерниот провајдер може да остане во процесот на автентикација за таргетираните корисници и при нивните следни најавувања.

Бидејќи злонамерниот MFA провајдер останува регистриран во Authentication Methods Policy на tenant-от, дури и ако корисникот ја промени лозинката, новата лозинка повторно ќе биде украдена при следниот обид за најавување.

Затоа Varonis ги предупредува администраторите прво да го отстранат злонамерниот провајдер, а потоа да ги променат засегнатите акредитиви.

Varonis препорачува отстранување на сомнителните надворешни MFA провајдери и нивните поврзани апликации, клучеви и redirect URI адреси пред ресетирање на лозинките на засегнатите корисници.

Организациите исто така треба да ги следат промените во Authentication Methods Policy, да ги ограничат постојаните привилегии на Global Administrator и Authentication Policy Administrator и да користат методи за автентикација отпорни на phishing, како FIDO2 или Windows Hello for Business.

Извори:

  • Bleeping Computer – Rogue external MFA providers can steal passwords during logins Bleeping Computer