Microsoft Entra: So geht Passwortdiebstahl über externe MFA-Anbieter
Angreifer können Microsoft Entra dazu missbrauchen, falsche externe MFA-Anbieter in den Anmeldevorgang einzuschleusen und damit Passwörter zu stehlen. Sicherheitsforscher von Varonis haben die Methode "TrustSink" getauft.
Genau dieses Vertrauensverhältnis nutzt TrustSink aus. Die Varonis-Forscher registrierten in einer Testumgebung einen eigenen externen MFA-Anbieter, der gegenüber Entra wie ein legitimer Dienst auftrat. Während des Anmeldevorgangs zeigte dieser jedoch eine täuschend echt nachgebaute Microsoft-Passwortseite an. Nutzer, die ihr Passwort dort erneut eingaben, übermittelten die Zugangsdaten im Klartext an den Angreifer.
Anschließend stellte der manipulierte Anbieter ein gültig signiertes Token aus und signalisierte Entra damit, dass die MFA-Prüfung erfolgreich abgeschlossen wurde. Für den Nutzer verlief die Anmeldung anschließend scheinbar normal. Laut Varonis erhielt der Testserver die abgefangenen Passwörter einschließlich Zeitstempel und Quell-IP-Adressen.
Ein regelmäßiger Passwortwechsel hilft dann nicht mehr, wenn der unseriöse Anbieter weiterhin Bestandteil des Gesamtsystems bleibt. Er kann das neue Passwort beim nächsten Anmeldeversuch einfach erneut abfangen. Varonis empfiehlt deshalb, externe MFA-Anbieter genau zu prüfen und im Zweifelsfall zugehörige Anwendungen, Schlüssel und Weiterleitungsadressen zu entfernen und erst anschließend vom Diebstahl betroffene Zugangsdaten zurückzusetzen.
Angreifbar werden Unternehmen hier im Grunde auf zwei Wegen: Entweder ein entsprechender Mitarbeiter wird von feindlichen Akteuren angeworben. Oder aber die Angreifer schaffen es, diesen per Social Engineering dazu zu bringen, dem unseriösen MFA-Anbieter zu vertrauen und ihn ins Boot zu holen. Insbesondere Täter mit staatlichem Hintergrund haben in der Regel die Ressourcen, beide Optionen zum Erfolg zu führen.
Siehe auch:
Raffinierte Angriffs-Methode
Microsoft Entra unterstützt externe Anbieter für die mehrstufige Authentifizierung (MFA). Unternehmen können damit Drittanbieter in den Anmeldevorgang integrieren. Meldet sich ein Nutzer zunächst mit seinem Passwort an, leitet Entra den Browser für den zweiten Faktor an den konfigurierten Anbieter weiter. Liefert dieser anschließend ein gültig signiertes Token zurück, akzeptiert Entra die MFA-Anforderung als erfüllt.Genau dieses Vertrauensverhältnis nutzt TrustSink aus. Die Varonis-Forscher registrierten in einer Testumgebung einen eigenen externen MFA-Anbieter, der gegenüber Entra wie ein legitimer Dienst auftrat. Während des Anmeldevorgangs zeigte dieser jedoch eine täuschend echt nachgebaute Microsoft-Passwortseite an. Nutzer, die ihr Passwort dort erneut eingaben, übermittelten die Zugangsdaten im Klartext an den Angreifer.
Anschließend stellte der manipulierte Anbieter ein gültig signiertes Token aus und signalisierte Entra damit, dass die MFA-Prüfung erfolgreich abgeschlossen wurde. Für den Nutzer verlief die Anmeldung anschließend scheinbar normal. Laut Varonis erhielt der Testserver die abgefangenen Passwörter einschließlich Zeitstempel und Quell-IP-Adressen.
Ein regelmäßiger Passwortwechsel hilft dann nicht mehr, wenn der unseriöse Anbieter weiterhin Bestandteil des Gesamtsystems bleibt. Er kann das neue Passwort beim nächsten Anmeldeversuch einfach erneut abfangen. Varonis empfiehlt deshalb, externe MFA-Anbieter genau zu prüfen und im Zweifelsfall zugehörige Anwendungen, Schlüssel und Weiterleitungsadressen zu entfernen und erst anschließend vom Diebstahl betroffene Zugangsdaten zurückzusetzen.
Schwachstelle Mitarbeiter
TrustSink ist kein Angriff, mit dem sich ein Konto unmittelbar übernehmen lässt. Für die Einrichtung sind laut Varonis Änderungen an der Richtlinie für Authentifizierungsmethoden sowie die Anlage entsprechender Anwendungen und Berechtigungen erforderlich. Dafür benötigt der Angreifer ein Konto mit weitreichenden Rechten, etwa als Global Administrator oder Authentication Policy Administrator.Angreifbar werden Unternehmen hier im Grunde auf zwei Wegen: Entweder ein entsprechender Mitarbeiter wird von feindlichen Akteuren angeworben. Oder aber die Angreifer schaffen es, diesen per Social Engineering dazu zu bringen, dem unseriösen MFA-Anbieter zu vertrauen und ihn ins Boot zu holen. Insbesondere Täter mit staatlichem Hintergrund haben in der Regel die Ressourcen, beide Optionen zum Erfolg zu führen.
Zusammenfassung
- TrustSink nutzt Microsofts Schnittstelle für externe MFA-Anbieter aus
- Angreifer schleusen einen manipulierten Dienst in das System ein
- Eine gefälschte Anmeldeseite fängt Kennwörter der Nutzer im Klartext ab
- Gültige Signatur-Token täuschen Microsoft Entra eine echte Prüfung vor
- Passwortänderungen bleiben wirkungslos solange der Dienst aktiv ist
- Für die Konfiguration sind weitreichende Admin-Rechte zwingend nötig
Siehe auch:
Thema:
Beliebte Downloads
Beliebt im Preisvergleich
- Internet Security:
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!