КИБЕРБЕЗОПАСНОСТЬ

TrustSink крадет пароли через легитимный вход Microsoft Entra

22 сентября исследователи Varonis описали TrustSink: атаку на внешних MFA-провайдеров Microsoft Entra, которая перехватывает пароли при входе.

✍️ Редакция iTech News | 23.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
🦠

Атака TrustSink показывает неприятный сценарий для Microsoft Entra: злоумышленник с правами администратора может встроить поддельного внешнего MFA-провайдера в обычный процесс входа и собирать пароли пользователей в открытом виде. Для команд, которые привыкли считать MFA последней линией обороны, это напоминание: в облачной идентификации опасен не только фишинг, но и доверенные настройки самого tenant.

Методику описали исследователи Varonis Threat Labs, сообщает BleepingComputer. В качестве примера они использовали Microsoft Entra и механизм External Authentication Method, но сама идея касается любой платформы, где внешний провайдер получает доверие на подтверждение второго фактора. Важная оговорка: это не атака для первоначального взлома. Злоумышленнику уже нужен доступ к высокопривилегированной учетной записи, например Global Administrator или Authentication Policy Administrator.

Схема выглядит особенно неприятно из-за своей будничности. Пользователь открывает привычный login.microsoftonline.com, вводит почту и пароль на настоящей странице Microsoft. Когда Entra запускает MFA, браузер перенаправляется к внешнему провайдеру. Если этот провайдер легитимный, он просит подтвердить второй фактор. Если его зарегистрировал атакующий, он показывает копию страницы Microsoft с повторным запросом пароля.

Пользователь уже ожидает дополнительный шаг аутентификации, поэтому второй запрос пароля не выглядит как грубая подделка. По данным Varonis, фальшивая страница повторяет шрифты, верстку и кнопки Microsoft. Введенный пароль уходит на сервер атакующего, после чего вредоносный провайдер возвращает в Entra подписанный токен: MFA якобы успешно пройдена. Вход завершается без ошибки, пользователь попадает в нужное приложение, а служба безопасности может долго не видеть явного сбоя.

В тестовом tenant исследователи получали пароли вместе с временными метками и IP-адресами источника, при этом входы завершались нормально. Еще хуже то, что обычная ротация пароля не решает проблему. Если поддельный провайдер остается в Authentication Methods Policy, новый пароль будет перехвачен при следующей попытке входа. Сначала надо убрать вредоносный метод аутентификации и связанные с ним приложения, ключи и redirect URI, и только потом сбрасывать учетные данные пострадавших пользователей.

Атака TrustSink развивает более раннюю работу исследователя Dirk-Jan Mollema, представленную на x33fcon 2025 в докладе «Bringing Your Own Identity in Entra ID». Там речь шла о том, что зарегистрированный внешний MFA-провайдер может вернуть подписанный JWT с утверждением об успешной аутентификации, даже если реальной проверки не было. Varonis добавила к этому сценарию кражу учетных данных: не просто обойти MFA, а встроить сбор паролей в доверенный маршрут входа.

Технически регистрация такого провайдера требует изменений в Authentication Methods Policy, создания приложения, service principal и consent grant. Это серьезный набор действий, который должен быть заметен в нормальной модели мониторинга. Но на практике у многих компаний привилегированные роли в Entra живут слишком долго, используются для повседневных задач и не всегда защищены отдельными процедурами согласования. TrustSink бьет именно туда: в разрыв между красивой архитектурой Zero Trust и реальной админской гигиеной.

Для разработчиков и владельцев внутренних платформ вывод простой: интеграции с внешними провайдерами аутентификации надо воспринимать как код с правами на продакшен, а не как «настройку в консоли». Любое изменение политики методов аутентификации должно попадать в аудит, SIEM и процесс ревью. Особенно если появляется новый external MFA provider, меняются redirect URI, добавляются ключи или создается consent grant для непривычного приложения.

Бизнесу тоже есть что вынести из этой истории. MFA остается нужной защитой, но ее нельзя продавать внутри компании как магический щит от компрометации учеток. Varonis рекомендует ограничивать постоянные права Global Administrator и Authentication Policy Administrator, отслеживать изменения Authentication Methods Policy и переходить на фишинг-устойчивые методы вроде FIDO2 и Windows Hello for Business. Это не модная галочка для презентации совету директоров, а способ снизить ценность украденного пароля.

Атака TrustSink неприятна не масштабом, а направлением: атакующие все чаще не ломают форму входа снаружи, а используют доверенные расширения идентификационной платформы изнутри. Следующий фронт защиты в Entra и похожих системах будет не только вокруг пользователей, но и вокруг самих механизмов доверия: кто может подключать внешнюю аутентификацию, кто это проверяет и как быстро команда замечает, что «второй фактор» внезапно стал сборщиком паролей.

Поделиться: Telegram X LinkedIn