Aanval op externe MFA-leveranciers kan wachtwoorden stelen tijdens inloggen
In het kort
- Onderzoekers hebben een aanval ontwikkeld die wachtwoorden steelt via externe MFA.
- De techniek TrustSink maakt gebruik van Microsoft Entra's externe MFA-functie.
- Aanvallers kunnen een kwaadaardige MFA-leverancier registreren om wachtwoorden te vangen.
- De aanval vereist een al gecompromitteerd hooggeprivilegieerd account.
- Organisaties moeten de beveiliging van hun externe MFA-leveranciers evalueren.
Onderzoekers hebben een aanval ontwikkeld die het mogelijk maakt voor hackers met geprivilegieerde toegang om een kwaadaardige externe MFA-leverancier te registreren die de wachtwoorden van gebruikers steelt tijdens legitieme inlogpogingen. Deze techniek, genaamd TrustSink door Varonis Threat Labs, kan werken met elke aanbieder die gebruikmaakt van dit externe authenticatiemodel, waarbij het voorbeeld met Microsoft Entra is gedemonstreerd.
Microsoft Entra ondersteunt externe MFA-leveranciers, waardoor organisaties derde partijen kunnen inschakelen voor multifactor-authenticatie. Wanneer een gebruiker zich aanmeldt met een eerste factor, zoals een wachtwoord, kan Entra hen doorverwijzen naar een externe MFA-leverancier om de vereiste tweede factor te voltooien.
Varonis ontdekte dat een aanvaller die al een hooggeprivilegieerd Entra-account heeft gecompromitteerd, een kwaadaardige externe authenticatiemethode kan registreren als een van deze externe MFA-leveranciers. Hierdoor kan de aanvaller een overtuigende Microsoft-wachtwoordprompt invoegen in de legitieme authenticatiestroom, waarmee het wachtwoord van de gebruiker in platte tekst wordt vastgelegd.
Het kwaadaardige systeem retourneert vervolgens een geldig ondertekend token aan Entra, waardoor de inlog zonder foutmelding wordt voltooid. Varonis merkte op dat in hun testomgeving elke aanmelding normaal werd voltooid terwijl hun server wachtwoorden met tijdstempels en bron-IP-adressen ontving.
Een belangrijk punt is dat TrustSink geen aanvankelijke toegang-aanval is; de aanvaller moet al controle hebben over een hooggeprivilegieerd Entra-account. Deze aanval maakt misbruik van het vertrouwen dat Microsoft stelt in een geconfigureerde externe MFA-leverancier, door een kwaadaardige provider te creëren die zich voordoet als een legitieme externe MFA-leverancier.
Voor organisaties die met AI werken of identiteitsbeheer implementeren, is het cruciaal om de beveiliging van externe MFA-leveranciers te evalueren. Het gebruik van betrouwbare en goed gecontroleerde leveranciers kan helpen om de risico's van dergelijke aanvallen te minimaliseren.
Lees het origineel bij bleepingcomputer.com
Dit stuk is geschreven op basis van het originele artikel bij BleepingComputer. De feiten komen daarvandaan; de tekst is van de redactie van RedFlare, geschreven met hulp van AI.
MFA wachtwoorddiefstal inloggen beveiliging
Waarom dit op het overzicht staat: Dit artikel behandelt een serieuze kwetsbaarheid in MFA-systemen die direct van invloed is op de beveiliging van gebruikersaccounts.
Reacties
Nog niemand. Wees de eerste.
Meepraten?
Reageren kan met een account. Dat houdt de rommel buiten de deur en zorgt dat je elkaar herkent in een gesprek.
Verder lezen
- Kritieke kwetsbaarheid in FortiMail actief geëxploiteerd 2 uur geleden
- Microsoft: aanvallers hebben momenteel voordeel door AI 12 uur geleden
- Bijna de helft van de testpersonen denkt dat Tavus' AI-avatar echt is 13 uur geleden