Investigadores de seguridad de Varonis Threat Labs han descrito una técnica posterior al compromiso que podría permitir a los atacantes capturar contraseñas al registrar un proveedor externo malicioso de autenticación multifactor en un tenant de Microsoft Entra.
El método, denominado TrustSink, se dirige a entornos de Entra configurados para usar Métodos de autenticación externos, que permiten a las organizaciones depender de servicios de terceros para la verificación MFA. En el proceso normal, Entra redirige a un usuario al proveedor externo después del paso inicial de inicio de sesión y, a continuación, acepta una respuesta firmada que indica que se completó el segundo factor requerido.
Según los investigadores, un atacante con acceso suficientemente privilegiado podría configurar un proveedor malicioso que suplante a un servicio MFA legítimo. Después de que un usuario introduzca sus credenciales en la página auténtica de inicio de sesión de Microsoft, el flujo de inicio de sesión lo redirige al proveedor controlado por el atacante. En lugar de presentar un desafío MFA, el servicio muestra una solicitud adicional de contraseña convincente.
Si el usuario envía una contraseña en esa página, el servicio malicioso puede recopilarla y luego devolver una aserción firmada válida a Entra. Por tanto, el inicio de sesión puede continuar normalmente, lo que podría dejar a la víctima sin saber que sus credenciales fueron expuestas.
Se requiere acceso privilegiado
TrustSink no se describe como una técnica de acceso inicial. Un atacante primero necesitaría controlar una cuenta con permisos como Administrador global o Administrador de políticas de autenticación. Configurar el ataque requiere cambios en la Política de métodos de autenticación y la creación de configuraciones relacionadas de aplicación, entidad de servicio y consentimiento.
Los investigadores afirmaron que el riesgo podría persistir después de un restablecimiento de contraseña si el proveedor malicioso permanece habilitado. En ese escenario, un usuario podría introducir su contraseña de reemplazo durante un inicio de sesión posterior, lo que permitiría capturarla también.
Medidas defensivas
- Revise los Métodos de autenticación externos e investigue los proveedores MFA desconocidos.
- Supervise los cambios en las políticas de autenticación, las aplicaciones empresariales, las concesiones de consentimiento, las claves de firma y las URL de redirección.
- Elimine las configuraciones de proveedores maliciosos y los artefactos de aplicación asociados antes de restablecer las contraseñas afectadas.
- Restrinja los privilegios administrativos permanentes y aplique controles de mínimo privilegio a los roles de administración de identidades.
- Adopte opciones de autenticación resistentes al phishing, incluidas las claves de seguridad FIDO2 y Windows Hello para Empresas, cuando sea apropiado.
La investigación se basa en trabajos anteriores que mostraban que un proveedor externo registrado podía devolver aserciones que satisfacen los requisitos de MFA sin realizar la verificación esperada. TrustSink amplía ese concepto al usar el paso de redirección de autenticación de confianza para solicitar y recopilar contraseñas de usuarios.
