BookinglyTech News
Ciberseguridad

TrustSink: un proveedor MFA externo malicioso en Entra ID roba la contrasena

Varonis describe como un atacante ya dentro del tenant registra su propio proveedor de autenticacion externa y captura la contrasena en texto plano sin romper el inicio de sesion.

2 min de lecturaDev.to0 vistas

Varonis ha documentado una tecnica que llama TrustSink: un atacante con privilegios suficientes en un tenant de Microsoft Entra ID puede registrar su propio proveedor de autenticacion externa (EAM), inyectarlo en el flujo de inicio de sesion y quedarse con la contrasena en texto plano que el usuario vuelve a teclear, mientras Entra da el acceso por bueno como si el segundo factor se hubiera completado. Lo han reproducido en su laboratorio. No hay CVE ni explotacion confirmada en entornos reales.

Como funciona

No hablamos de un fallo que se explote sin credenciales. El atacante ya tiene que estar dentro con permisos para configurar metodos de autenticacion y conceder consentimiento a la aplicacion proveedora. Un Administrador global cubre toda la cadena; roles mas estrechos pueden necesitar permisos extra o un consentimiento previo.

Con eso, crea la aplicacion y el service principal, concede el consentimiento, registra el EAM malicioso y lo asigna a un grupo objetivo. El proveedor tiene que ser alcanzable por una URL HTTPS publica, porque lo van a consultar tanto el navegador de la victima como Entra.

El usuario hace el primer factor en la pantalla legitima de Microsoft. Para el MFA, Entra redirige el navegador al proveedor externo, que controla el atacante. Ahi aparece una pantalla que imita a Microsoft y pide la contrasena otra vez. El usuario la escribe, el proveedor la guarda en claro y devuelve a Entra un token firmado que dice que el MFA ha ido bien. El inicio de sesion termina sin errores. Por eso cuesta notarlo: no hay fallo visible, no hay error, no se rompe nada.

Que deja en los logs

Al administrador le quedan rastros. Los EAM aparecen en la politica de metodos de autenticacion, hay cambios en los grupos objetivo y se crean aplicaciones, service principals y concesiones de consentimiento en una ventana muy corta. Tambien hay registros de MFA correcto firmados por un emisor que nadie reconoce. Del lado del usuario la pista es la doble peticion de contrasena, pero si el acceso acaba bien es facil pasarla por alto. En el laboratorio de Varonis vieron ademas un efecto colateral: una clave FIDO se anadio a la propiedad SearchableDeviceKey del usuario de prueba.

La recomendacion pasa por no mantener permisos de modificacion de metodos de autenticacion de forma permanente, vigilar la escalada de privilegios y revisar la politica de metodos. Si algo aparece raro, desactivarlo, borrar los objetos asociados y revocar credenciales y sesiones. Y para los usuarios, FIDO2 o Windows Hello for Business, de forma que una peticion de contrasena en mitad del MFA se trate como algo anomalo.

Que la tecnica exija privilegios altos la deja fuera del alcance de la mayoria de atacantes oportunistas, pero la convierte en una pieza comoda para quien ya ha entrado. El informe detalla que pasa si el atacante mantiene el proveedor activo y la victima cambia la contrasena: la nueva tambien puede acabar capturada en el siguiente inicio de sesion.