← Retour aux actualités
BleepingComputer22 Sept 2026 · 3 min de lecture

Des chercheurs avertissent que des intégrations MFA malveillantes pourraient capturer des mots de passe lors de connexions Entra

Des chercheurs en sécurité de Varonis Threat Labs ont décrit une technique post-compromission qui pourrait permettre à des attaquants de capturer des mots de passe en enregistrant un fournisseur malve...

Des chercheurs en sécurité de Varonis Threat Labs ont décrit une technique post-compromission qui pourrait permettre à des attaquants de capturer des mots de passe en enregistrant un fournisseur malveillant d’authentification multifacteur externe dans un locataire Microsoft Entra.

La méthode, baptisée TrustSink, cible les environnements Entra configurés pour utiliser des méthodes d’authentification externes, qui permettent aux organisations de s’appuyer sur des services tiers pour la vérification MFA. Dans le processus normal, Entra redirige un utilisateur vers le fournisseur externe après l’étape initiale de connexion, puis accepte une réponse signée indiquant que le second facteur requis a été effectué.

Selon les chercheurs, un attaquant disposant d’un accès suffisamment privilégié pourrait configurer un fournisseur malveillant qui usurpe l’identité d’un service MFA légitime. Après qu’un utilisateur a saisi ses identifiants sur la véritable page de connexion de Microsoft, le flux de connexion le redirige vers le fournisseur contrôlé par l’attaquant. Au lieu de présenter une demande MFA, le service affiche une invite supplémentaire convaincante demandant le mot de passe.

Si l’utilisateur soumet un mot de passe sur cette page, le service malveillant peut le collecter puis renvoyer une assertion signée valide à Entra. La connexion peut ainsi se poursuivre normalement, sans que la victime ne se rende compte que ses identifiants ont été exposés.

Accès privilégié requis

TrustSink n’est pas présenté comme une technique d’accès initial. Un attaquant devrait d’abord contrôler un compte disposant d’autorisations telles qu’Administrateur général ou Administrateur de la stratégie d’authentification. La mise en place de l’attaque exige des modifications de la stratégie des méthodes d’authentification ainsi que la création des configurations associées d’application, de principal de service et de consentement.

Les chercheurs ont indiqué que le risque peut persister après une réinitialisation du mot de passe si le fournisseur malveillant reste activé. Dans ce scénario, un utilisateur pourrait saisir son mot de passe de remplacement lors d’une connexion ultérieure, permettant également sa capture.

Mesures défensives

  • Examiner les méthodes d’authentification externes et enquêter sur les fournisseurs MFA inconnus.
  • Surveiller les modifications apportées aux stratégies d’authentification, aux applications d’entreprise, aux autorisations de consentement, aux clés de signature et aux URL de redirection.
  • Supprimer les configurations de fournisseurs malveillants et les artefacts applicatifs associés avant de réinitialiser les mots de passe affectés.
  • Limiter les privilèges administratifs permanents et appliquer des contrôles de moindre privilège aux rôles de gestion des identités.
  • Adopter, lorsque cela est approprié, des options d’authentification résistantes au phishing, notamment les clés de sécurité FIDO2 et Windows Hello for Business.

Cette recherche s’appuie sur des travaux antérieurs montrant qu’un fournisseur externe enregistré pouvait renvoyer des assertions satisfaisant aux exigences MFA sans effectuer la vérification attendue. TrustSink étend ce concept en utilisant l’étape de redirection d’authentification approuvée pour demander et collecter les mots de passe des utilisateurs.

Partager cet article :TwitterLinkedIn