Исследователи безопасности разработали атаку, которая позволяет хакерам с привилегированным доступом зарегистрировать мошеннического внешнего поставщика MFA, который крадет пароли пользователей во время законных попыток входа в систему. [...] Техника, получившая название TrustSink от Varonis Threat Labs, может работать с любым провайдером, который использует эту модель внешней аутентификации, хотя исследователи продемонстрировали атаку с использованием Microsoft Entra. Microsoft Entra поддерживает внешних поставщиков MFA, которые позволяют организациям использовать сторонние службы проверки подлинности для удовлетворения запросов многофакторной проверки подлинности. По данным Microsoft, когда пользователь входит в систему с использованием первого фактора, например пароля, Entra может перенаправить его к внешнему поставщику MFA для выполнения необходимого второго фактора. Если поставщик возвращает действительный подписанный токен, указывающий, что второй фактор был выполнен, Entra считает, что требование MFA выполнено. Варонис обнаружил, что злоумышленник, который уже скомпрометировал учетную запись Entra с высокими привилегиями, может зарегистрировать мошеннический внешний метод аутентификации (EAM) в качестве одного из этих внешних поставщиков MFA и использовать его для вставки убедительного запроса пароля Microsoft в законный поток аутентификации. Поддельное приглашение фиксирует пароль пользователя в виде открытого текста, прежде чем вредоносный провайдер вернет Entra действительный подписанный токен, в результате чего вход в систему завершится без отображения ошибки. «В нашем тестовом клиенте каждый вход в систему выполнялся нормально, в то время как наш сервер получал пароли с метками времени и исходными IP-адресами», — объясняет Варонис. «Сброс захваченного пароля не привел к удалению мошеннического поставщика. Он остался в потоке аутентификации и перехватил заменяющий пароль при следующем входе пользователя в систему». Важно отметить, что TrustSink не является атакой начального доступа и требует, чтобы злоумышленник уже контролировал учетную запись Entra с высокими привилегиями.
Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/rogue-external-mfa-providers-can-steal-passwords-during-logins/
Комментарии