Înapoi la Noutăți
Amenințări

Furnizori MFA falși pot transforma al doilea factor Entra ID într-o capcană pentru parole

O tehnică nou documentată permite atacatorilor care dețin deja un cont privilegiat Microsoft Entra ID să înregistreze un furnizor MFA extern fals, care captează parolele utilizatorilor în clar — fără să întrerupă procesul de autentificare.

Furnizori MFA falși pot transforma al doilea factor Entra ID într-o capcană pentru parole

Pe scurt

Cercetătorii au documentat o tehnică prin care suportul Microsoft Entra ID pentru furnizori MFA externi poate fi transformat într-un instrument de furt de parole. Un atacator care controlează deja un cont Entra ID privilegiat poate înregistra o "metodă de autentificare externă" rău-intenționată, care interceptează discret parolele oricui se autentifică.

Ce s-a întâmplat

Entra ID permite organizațiilor să delege al doilea factor de autentificare unor furnizori MFA terți. Când un utilizator se autentifică cu parola, Entra îl poate redirecționa către acel furnizor extern pentru a finaliza verificarea, apoi acceptă înapoi un token semnat ca dovadă că verificarea a reușit.

Tehnica — denumită TrustSink de cercetătorii care au publicat-o — abuzează exact de această relație de încredere. În loc de o provocare MFA reală, furnizorul fals afișează utilizatorului o copie convingătoare a ecranului de parolă al Microsoft. Victima, care a introdus deja parola o dată și se așteaptă pur și simplu la un al doilea pas, o reintroduce fără suspiciuni. Furnizorul fals captează parola în clar, trimite înapoi către Entra un token semnat valid care indică "MFA reușit", iar autentificarea se finalizează normal — fără eroare, fără niciun semn vizibil.

Pentru că tokenul este într-adevăr valid, Entra nu poate distinge între un răspuns MFA legitim și unul generat de serverul atacatorului. Sesiunea victimei se deschide ca de obicei, iar parola furată rămâne la dispoziția atacatorului.

Metoda se bazează pe cercetări publice anterioare privind abuzul funcțiilor de furnizor de identitate extern din Entra ID și a fost demonstrată de cercetători pe tenanți Entra reali, într-un test controlat de tip proof-of-concept.

De ce contează

Nu este o metodă de a pătrunde într-un cont de la zero — necesită un atacator care deține deja un rol Entra ID puternic privilegiat, suficient pentru a înregistra o metodă de autentificare externă, împreună cu înregistrarea de aplicație și politica asociate. Asta o face o tehnică post-compromitere: o modalitate de a extinde și consolida accesul, nu de a obține accesul inițial.

Tocmai asta o face periculoasă. Odată înregistrat, furnizorul fals continuă să funcționeze la autentificările viitoare — inclusiv pentru utilizatorii care își schimbă ulterior parola. Doar rotația parolei nu elimină furnizorul rău-intenționat din fluxul de autentificare; următoarea parolă pe care o setează victima este colectată în același mod. Pentru o echipă de răspuns la incidente, asta transformă un pas de rutină — "resetați parolele afectate" — într-un fals sentiment de rezolvare, dacă furnizorul fals nu este identificat și eliminat explicit.

În plus, atacul este aproape invizibil pentru utilizator: același branding, același flux, fără autentificări eșuate care să dea alarma.

Ce trebuie făcut

  • Auditați periodic metodele de autentificare externe și înregistrările de aplicații asociate în Entra ID — nu presupuneți că lista rămâne neschimbată.
  • Restricționați strict cine poate modifica Authentication Methods Policy și înregistra furnizori externi — acest lucru ar trebui limitat la rolurile Global Administrator / Authentication Policy Administrator, cu monitorizare atentă, nu acces de rutină.
  • Configurați alerte pentru modificări ale Authentication Methods Policy, înregistrări noi de aplicații/service principal legate de autentificare și noi acordări de consimțământ.
  • Nu tratați resetarea parolei ca remediere completă după o suspiciune de compromitere a unui cont privilegiat — verificați existența unor furnizori MFA externi falși înainte de a considera credențialele curate și eliminați-i înainte de a roti parolele afectate.
  • Migrați către metode MFA rezistente la phishing, independente de furnizor, precum cheile de securitate FIDO2 sau Windows Hello for Business, mult mai greu de păcălit să dezvăluie un secret reutilizabil.
DISTRIBUIE