Naar de inhoud

AI & Identity · Nieuws van de dag

← Terug naar het nieuws

Aanval op externe MFA-leveranciers kan wachtwoorden stelen tijdens inloggen

BleepingComputer · · Lawrence Abrams · Identiteit 77

In het kort

  • Onderzoekers hebben een aanval ontwikkeld die wachtwoorden steelt via externe MFA.
  • De techniek TrustSink maakt gebruik van Microsoft Entra's externe MFA-functie.
  • Aanvallers kunnen een kwaadaardige MFA-leverancier registreren om wachtwoorden te vangen.
  • De aanval vereist een al gecompromitteerd hooggeprivilegieerd account.
  • Organisaties moeten de beveiliging van hun externe MFA-leveranciers evalueren.

Onderzoekers hebben een aanval ontwikkeld die het mogelijk maakt voor hackers met geprivilegieerde toegang om een kwaadaardige externe MFA-leverancier te registreren die de wachtwoorden van gebruikers steelt tijdens legitieme inlogpogingen. Deze techniek, genaamd TrustSink door Varonis Threat Labs, kan werken met elke aanbieder die gebruikmaakt van dit externe authenticatiemodel, waarbij het voorbeeld met Microsoft Entra is gedemonstreerd.

Microsoft Entra ondersteunt externe MFA-leveranciers, waardoor organisaties derde partijen kunnen inschakelen voor multifactor-authenticatie. Wanneer een gebruiker zich aanmeldt met een eerste factor, zoals een wachtwoord, kan Entra hen doorverwijzen naar een externe MFA-leverancier om de vereiste tweede factor te voltooien.

Varonis ontdekte dat een aanvaller die al een hooggeprivilegieerd Entra-account heeft gecompromitteerd, een kwaadaardige externe authenticatiemethode kan registreren als een van deze externe MFA-leveranciers. Hierdoor kan de aanvaller een overtuigende Microsoft-wachtwoordprompt invoegen in de legitieme authenticatiestroom, waarmee het wachtwoord van de gebruiker in platte tekst wordt vastgelegd.

Het kwaadaardige systeem retourneert vervolgens een geldig ondertekend token aan Entra, waardoor de inlog zonder foutmelding wordt voltooid. Varonis merkte op dat in hun testomgeving elke aanmelding normaal werd voltooid terwijl hun server wachtwoorden met tijdstempels en bron-IP-adressen ontving.

Een belangrijk punt is dat TrustSink geen aanvankelijke toegang-aanval is; de aanvaller moet al controle hebben over een hooggeprivilegieerd Entra-account. Deze aanval maakt misbruik van het vertrouwen dat Microsoft stelt in een geconfigureerde externe MFA-leverancier, door een kwaadaardige provider te creëren die zich voordoet als een legitieme externe MFA-leverancier.

Voor organisaties die met AI werken of identiteitsbeheer implementeren, is het cruciaal om de beveiliging van externe MFA-leveranciers te evalueren. Het gebruik van betrouwbare en goed gecontroleerde leveranciers kan helpen om de risico's van dergelijke aanvallen te minimaliseren.

Lees het origineel bij bleepingcomputer.com

Dit stuk is geschreven op basis van het originele artikel bij BleepingComputer. De feiten komen daarvandaan; de tekst is van de , geschreven met hulp van AI.

MFA wachtwoorddiefstal inloggen beveiliging

Waarom dit op het overzicht staat: Dit artikel behandelt een serieuze kwetsbaarheid in MFA-systemen die direct van invloed is op de beveiliging van gebruikersaccounts.

Reacties

Nog niemand. Wees de eerste.

Meepraten?

Reageren kan met een account. Dat houdt de rommel buiten de deur en zorgt dat je elkaar herkent in een gesprek.

Account maken Of inloggen

Verder lezen