TrustSink: поддельный внешний MFA-провайдер крадёт пароли в Microsoft Entra
Varonis Threat Labs описала технику TrustSink: злоумышленник с высокими привилегиями регистрирует поддельный внешний метод аутентификации (EAM) в Microsoft Entra и встраивает в легитимный вход фишинговую страницу пароля. Провайдер получает пароль в открытом виде и возвращает валидный подписанный токен, поэтому вход завершается без ошибок, а смена пароля не удаляет поддельного провайдера.
- Атакующий с высокими привилегиями регистрирует поддельный EAM-провайдер в Microsoft Entra
- Поддельная страница пароля получает учётные данные в открытом виде с меткой времени и IP
- Провайдер возвращает подписанный JWT с acr possessionorinherence и amr hwk, вход проходит без ошибок
- Сброс пароля не удаляет провайдера — он перехватывает и новый пароль
Читать дальше
Безопасность