Pesquisadores de segurança desenvolveram um ataque que permite a hackers com acesso privilegiado cadastrar um provedor externo de MFA malicioso, capaz de roubar as senhas dos usuários durante tentativas legítimas de login.
A técnica, batizada de TrustSink pela Varonis Threat Labs, pode funcionar com qualquer provedor que use esse modelo externo de autenticação. No teste, os pesquisadores demonstraram o ataque usando o Microsoft Entra.
O Microsoft Entra oferece suporte a provedores externos de MFA, que permitem às organizações usar serviços de autenticação de terceiros para atender às exigências de autenticação multifator.
Segundo a Microsoft, quando um usuário faz login com um primeiro fator, como uma senha, o Entra pode redirecioná-lo para um provedor externo de MFA para concluir o segundo fator exigido.
Se o provedor devolver um token assinado válido, indicando que o segundo fator foi concluído, o Entra considera a exigência de MFA atendida.
A Varonis descobriu que um invasor que já tenha comprometido uma conta do Entra com alto privilégio pode registrar um método de autenticação externa fraudulento, conhecido como External Authentication Method (EAM), como um desses provedores externos de MFA e usá-lo para inserir um prompt convincente de senha da Microsoft no fluxo legítimo de autenticação.
O falso prompt captura a senha do usuário em texto puro antes de o provedor malicioso devolver um token assinado válido ao Entra, fazendo com que o login seja concluído sem exibir erro.
“No nosso tenant de teste, cada login foi concluído normalmente enquanto nosso servidor recebia senhas com carimbos de data e hora e endereços IP de origem”, explica a Varonis.
“Redefinir uma senha capturada não removeu o provedor fraudulento. Ele permaneceu no fluxo de autenticação e capturou a senha substituta no próximo login do usuário.”
É importante observar que o TrustSink não é um ataque de acesso inicial e exige que o invasor já tenha controle de uma conta do Entra com alto privilégio.
O TrustSink abusa da confiança que a Microsoft deposita em um provedor externo de MFA configurado.
A Varonis criou um provedor malicioso que parecia, para o Entra, um provedor externo legítimo de MFA, mas exibia ao usuário uma cópia da página de senha da Microsoft.
Durante a prova de conceito, o login seguia normalmente no início, com o usuário informando e-mail e senha no site legítimo login.microsoftonline.com da Microsoft.
Quando o MFA era acionado, o Entra redirecionava o navegador para o provedor externo do invasor, onde ocorreria a segunda etapa de autenticação.
Em vez de apresentar um desafio legítimo do segundo fator, o provedor malicioso exibia uma cópia do prompt de senha da Microsoft.
Se a vítima digitasse a senha novamente, acreditando que a Microsoft a estava solicitando como parte do processo de autenticação, a credencial era enviada ao servidor controlado pelo invasor.
O provedor fraudulento então gerava um token assinado informando que o prompt de MFA havia sido concluído e o devolvia ao Entra, permitindo que o usuário seguisse para o aplicativo que tentava acessar.
Do ponto de vista da vítima, o login parecia ter sido concluído normalmente.
A Varonis afirma que o ataque é convincente porque o falso prompt de senha aparece quando o usuário já espera uma nova etapa de autenticação.
Os pesquisadores dizem que a página usa as mesmas fontes, o mesmo layout e o mesmo design de botões da página legítima de login da Microsoft e surge imediatamente após a vítima inserir a senha real no domínio da Microsoft.
A Varonis diz que o TrustSink se baseia em pesquisas anteriores do pesquisador de segurança Dirk-Jan Mollema, apresentadas na x33fcon 2025, em uma palestra intitulada “Bringing Your Own Identity in Entra ID”.
Mollema mostrou como um provedor externo de MFA malicioso, registrado de forma fraudulenta, poderia satisfazer uma exigência de MFA ao devolver um JWT assinado alegando que a autenticação havia sido bem-sucedida, sem de fato realizar a verificação esperada.
O TrustSink explora o mesmo ataque para roubo de credenciais.
Segundo a Varonis, registrar o método externo malicioso exige modificar a Política de Métodos de Autenticação e criar um aplicativo, um service principal e uma concessão de consentimento.
Essas ações exigem uma conta de Global Administrator ou Authentication Policy Administrator, o que torna o TrustSink uma técnica de pós-comprometimento.
Depois de instalado, porém, o provedor fraudulento pode permanecer no caminho de autenticação de usuários-alvo em logins subsequentes.
Como o provedor malicioso continua registrado na Política de Métodos de Autenticação do tenant, mesmo que o usuário troque a senha, ela será capturada novamente na próxima tentativa de login.
Por isso, a Varonis alerta os administradores a removerem o provedor malicioso antes de rotacionar as credenciais afetadas.
A Varonis recomenda remover provedores externos de MFA suspeitos e seus aplicativos associados, chaves e redirect URIs antes de redefinir as senhas dos usuários impactados.
As organizações também devem monitorar mudanças na Política de Métodos de Autenticação, limitar privilégios permanentes de Global Administrator e Authentication Policy Administrator e usar métodos de autenticação resistentes a phishing, como FIDO2 ou Windows Hello for Business.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...