Sicherheitsforscher von Varonis Threat Labs haben eine Post-Compromise-Technik beschrieben, die es Angreifern ermöglichen könnte, Passwörter abzugreifen, indem sie einen bösartigen externen Multi-Faktor-Authentifizierungsanbieter in einem Microsoft-Entra-Mandanten registrieren.
Die Methode mit dem Namen TrustSink richtet sich gegen Entra-Umgebungen, die für die Nutzung externer Authentifizierungsmethoden konfiguriert sind. Diese ermöglichen es Unternehmen, für die MFA-Verifizierung auf Dienste von Drittanbietern zurückzugreifen. Im normalen Ablauf leitet Entra einen Benutzer nach dem ersten Anmeldeschritt zum externen Anbieter weiter und akzeptiert anschließend eine signierte Antwort, die bestätigt, dass der erforderliche zweite Faktor abgeschlossen wurde.
Den Forschern zufolge könnte ein Angreifer mit ausreichend weitreichenden Berechtigungen einen manipulierten Anbieter konfigurieren, der sich als legitimer MFA-Dienst ausgibt. Nachdem ein Benutzer seine Anmeldedaten auf der echten Anmeldeseite von Microsoft eingegeben hat, wird der Anmeldevorgang zum vom Angreifer kontrollierten Anbieter weitergeleitet. Statt eine MFA-Abfrage anzuzeigen, präsentiert der Dienst eine überzeugende zusätzliche Passwortabfrage.
Wenn der Benutzer auf dieser Seite ein Passwort eingibt, kann der bösartige Dienst es erfassen und anschließend eine gültige signierte Assertion an Entra zurückgeben. Die Anmeldung kann somit normal fortgesetzt werden, sodass das Opfer möglicherweise nicht bemerkt, dass seine Zugangsdaten offengelegt wurden.
Privilegierter Zugriff erforderlich
TrustSink wird nicht als Technik für den initialen Zugriff beschrieben. Ein Angreifer müsste zunächst die Kontrolle über ein Konto mit Berechtigungen wie Global Administrator oder Authentication Policy Administrator erlangen. Die Einrichtung des Angriffs erfordert Änderungen an der Richtlinie für Authentifizierungsmethoden sowie die Erstellung zugehöriger Konfigurationen für Anwendungen, Dienstprinzipale und Einwilligungen.
Die Forscher erklärten, dass das Risiko auch nach einer Passwortzurücksetzung bestehen bleiben könnte, wenn der manipulierte Anbieter aktiviert bleibt. In diesem Szenario könnte ein Benutzer bei einer späteren Anmeldung sein neues Passwort eingeben, wodurch auch dieses abgegriffen werden kann.
Abwehrmaßnahmen
- Externe Authentifizierungsmethoden überprüfen und unbekannte MFA-Anbieter untersuchen.
- Änderungen an Authentifizierungsrichtlinien, Unternehmensanwendungen, Einwilligungsgewährungen, Signaturschlüsseln und Umleitungs-URLs überwachen.
- Konfigurationen bösartiger Anbieter und zugehörige Anwendungsartefakte entfernen, bevor betroffene Passwörter zurückgesetzt werden.
- Dauerhafte administrative Berechtigungen beschränken und Least-Privilege-Kontrollen für Rollen in der Identitätsverwaltung anwenden.
- Phishing-resistente Authentifizierungsoptionen einsetzen, darunter gegebenenfalls FIDO2-Sicherheitsschlüssel und Windows Hello for Business.
Die Forschung baut auf früheren Arbeiten auf, die zeigten, dass ein registrierter externer Anbieter Assertions zurückgeben kann, welche MFA-Anforderungen erfüllen, ohne die erwartete Verifizierung durchzuführen. TrustSink erweitert dieses Konzept, indem der vertrauenswürdige Weiterleitungsschritt der Authentifizierung genutzt wird, um Benutzerpasswörter anzufordern und zu erfassen.
