TrustSink: cum deturnează un furnizor MFA fraudulos autentificările Microsoft Entra
O tehnică de atac nou-descoperită, denumită TrustSink, arată cum un atacator care deține deja drepturi de Authentication Policy Administrator în Microsoft Entra ID poate transforma un pas de încredere din fluxul de autentificare într-un mecanism durabil de furt de parole — fără niciun e-mail de phishing și fără exploatarea vreunui browser.
Ce s-a întâmplat
TrustSink exploatează funcția External Authentication Method (EAM) din Entra, care permite unei organizații să delege o parte din autentificarea multi-factor unui furnizor extern. Odată ce atacatorul a înregistrat o aplicație malițioasă, a creat un service principal, a obținut consimțământul necesar și a configurat Entra să folosească un endpoint HTTPS controlat de el, acel endpoint devine parte activă în fiecare autentificare care îl folosește.
Trucul este că furnizorul fraudulos arată două realități diferite către două audiențe diferite. Microsoft Entra primește un răspuns semnat criptografic care confirmă că factorul suplimentar a reușit — serverul atacatorului publică chiar propriul document de discovery și propria cheie de semnare, astfel încât token-ul să fie validat fără probleme. Victima, în schimb, vede o replică convingătoare a ecranului de autentificare Microsoft, care îi cere să reintroducă parola „pentru a finaliza verificarea”. Acel al doilea câmp de parolă nu este validat față de nimic real — există exclusiv pentru a captura credențialele în clar, în timp ce utilizatorul este redirecționat, fără întrerupere, către aplicația pe care voia să o acceseze.
Deoarece token-ul poate pretinde chiar că a fost folosită o cheie de securitate hardware, evenimentul MFA fraudulos poate părea, în jurnale, mai solid decât o autentificare normală — ceea ce îl face ușor de trecut cu vederea.
De ce contează
TrustSink nu se bazează pe păcălirea unui utilizator să acceseze un link periculos și nici pe exploatarea unei vulnerabilități de browser. Se bazează în întregime pe controlul asupra infrastructurii de identitate la care un cont privilegiat are deja acces — politici de autentificare, înregistrări de aplicații și acordări de consimțământ. Asta înseamnă că expunerea reală nu este un singur click nefericit, ci un cont de administrator compromis sau supra-privilegiat, folosit pentru a transforma discret fiecare autentificare ulterioară într-o oportunitate de colectare de credențiale. Odată instalată, tehnica oferă atacatorului un flux reînnoibil de parole valide mult timp după compromiterea inițială, chiar și de la utilizatori care își resetează credențialele ca răspuns la incidente fără legătură.
Ce e de făcut
- Auditați fiecare intrare
externalAuthenticationMethodConfigurationdin tenant și semnalați-le pe cele care nu au făcut parte dintr-o implementare aprobată. - Corelați înregistrările de aplicații, crearea de service principal, acordările de consimțământ, atribuirile de grupuri și noile redirect URI apărute la intervale scurte de timp — o astfel de aglomerare este un semnal puternic de activitate de instalare.
- Verificați jurnalele de autentificare pentru URL-uri de emitent (issuer) necunoscute pe evenimentele de autentificare externă, mai ales cele care pretind verificare bazată pe cheie hardware pe care organizația nu a furnizat-o niciodată.
- Dacă suspectați TrustSink, dezactivați și eliminați metoda de autentificare externă și grupurile asociate înainte de a reseta parolele, apoi eliminați înregistrarea aplicației, service principal-ul, cheile de semnare, consimțămintele și redirect URI-ul asociate, resetând credențialele tuturor celor care s-au autentificat prin acel furnizor.
- Restrângeți accesul permanent la rolurile de Global Administrator și Authentication Policy Administrator, aplicați principiul minimului privilegiu și revizuiți periodic atribuirile — acesta este controlul care închide cel mai direct calea folosită de TrustSink.
- Accelerați trecerea la autentificare rezistentă la phishing, precum cheile de securitate FIDO2 sau Windows Hello for Business, în special pentru administratorii care pot modifica politica de identitate, astfel încât o singură parolă furată să nu mai fie suficientă.
TrustSink este o reamintire că infrastructura de identitate a devenit ea însăși o suprafață de atac: controalele care protejează autentificările pot fi reconvertite pentru a le ataca, odată ce un atacator deține rolul administrativ potrivit.
