← Torna alle notizie
BleepingComputer22 Sept 2026 · 2 min di lettura

I ricercatori avvertono che integrazioni MFA fraudolente potrebbero acquisire password negli accessi a Entra

I ricercatori di sicurezza di Varonis Threat Labs hanno descritto una tecnica post-compromissione che potrebbe consentire agli aggressori di acquisire password registrando un provider esterno di auten...

I ricercatori di sicurezza di Varonis Threat Labs hanno descritto una tecnica post-compromissione che potrebbe consentire agli aggressori di acquisire password registrando un provider esterno di autenticazione multi-fattore dannoso in un tenant Microsoft Entra.

Il metodo, denominato TrustSink, prende di mira ambienti Entra configurati per utilizzare i metodi di autenticazione esterni, che consentono alle organizzazioni di affidarsi a servizi di terze parti per la verifica MFA. Nel normale processo, Entra reindirizza un utente al provider esterno dopo la fase iniziale di accesso, quindi accetta una risposta firmata che indica che il secondo fattore richiesto è stato completato.

Secondo i ricercatori, un aggressore con accesso sufficientemente privilegiato potrebbe configurare un provider fraudolento che impersona un servizio MFA legittimo. Dopo che un utente inserisce le credenziali nella pagina di accesso autentica di Microsoft, il flusso di login lo reindirizza al provider controllato dall'aggressore. Anziché presentare una richiesta MFA, il servizio visualizza un convincente ulteriore prompt per la password.

Se l'utente invia una password a quella pagina, il servizio dannoso può raccoglierla e quindi restituire un'attestazione firmata valida a Entra. L'accesso può pertanto proseguire normalmente, lasciando potenzialmente la vittima ignara del fatto che le sue credenziali sono state esposte.

È richiesto accesso privilegiato

TrustSink non viene descritto come una tecnica di accesso iniziale. Un aggressore dovrebbe prima ottenere il controllo di un account con autorizzazioni quali Global Administrator o Authentication Policy Administrator. La configurazione dell'attacco richiede modifiche ai criteri dei metodi di autenticazione e la creazione delle relative configurazioni di applicazione, service principal e consenso.

I ricercatori hanno affermato che il rischio può persistere dopo una reimpostazione della password se il provider fraudolento rimane abilitato. In tale scenario, un utente potrebbe inserire la password sostitutiva durante un accesso successivo, consentendo che venga acquisita anch'essa.

Misure difensive

  • Esaminare i metodi di autenticazione esterni e indagare sui provider MFA non familiari.
  • Monitorare le modifiche alle policy di autenticazione, alle applicazioni aziendali, alle concessioni di consenso, alle chiavi di firma e agli URL di reindirizzamento.
  • Rimuovere le configurazioni dei provider dannosi e gli artefatti applicativi associati prima di reimpostare le password interessate.
  • Limitare i privilegi amministrativi permanenti e applicare controlli basati sul principio del privilegio minimo per i ruoli di gestione delle identità.
  • Adottare opzioni di autenticazione resistenti al phishing, incluse le chiavi di sicurezza FIDO2 e Windows Hello for Business, ove appropriato.

La ricerca si basa su lavori precedenti che dimostravano come un provider esterno registrato potesse restituire attestazioni in grado di soddisfare i requisiti MFA senza eseguire la verifica prevista. TrustSink estende questo concetto utilizzando la fase di reindirizzamento dell'autenticazione attendibile per richiedere e raccogliere le password degli utenti.

Condividi questo articolo:TwitterLinkedIn