TrustSink: поддельный внешний MFA-провайдер крадёт пароли в Microsoft Entra
Varonis Threat Labs описала атаку TrustSink: злоумышленник с привилегированным доступом регистрирует поддельный внешний MFA-провайдер в Microsoft Entra, который показывает копию страницы ввода пароля Microsoft и перехватывает пароль в открытом виде, после чего возвращает валидный токен и логин проходит без ошибок.
- Атака требует уже скомпрометированной привилегированной учётной записи Entra
- Поддельный провайдер показывает копию страницы пароля Microsoft и получает пароль в открытом виде
- После смены пароля вредоносный провайдер остаётся и перехватывает новый пароль
- Varonis советует удалять подозрительные EAM-провайдеры до смены паролей и использовать FIDO2
Читать дальше
Безопасность