BookinglyTech News
Ciberseguridad

Un proveedor MFA externo falso en Entra basta para robar contrasenas

Varonis describe TrustSink, una tecnica que inserta una pagina de login falsa en el flujo de autenticacion de Microsoft Entra y captura la contrasena en claro. Exige una cuenta privilegiada ya comprometida.

3 min de lecturaBleepingComputer0 vistas

Varonis Threat Labs ha descrito TrustSink, un ataque que permite robar contrasenas durante inicios de sesion legitimos en Microsoft Entra registrando un proveedor MFA externo fraudulento. No sirve para entrar la primera vez: hace falta una cuenta de Entra ya comprometida con privilegios altos. A partir de ahi, el proveedor falso se queda en el flujo de autenticacion y captura las credenciales sin que el usuario note nada.

Como se cuela en el login

Entra permite delegar el segundo factor en servicios de terceros. Cuando el usuario supera el primer factor, Entra lo redirige al proveedor externo y da la MFA por cumplida si este devuelve un token firmado valido. Varonis creo un proveedor malicioso que a Entra le parece legitimo, pero que en lugar de pedir el segundo factor muestra una copia de la pagina de contrasena de Microsoft, con los mismos tipos, el mismo diseno y los mismos botones que la original. El usuario ya espera otro paso de autenticacion, asi que teclea su contrasena; esta viaja en claro hasta el servidor del atacante, que acto seguido firma el token y lo devuelve a Entra. El login termina sin ningun error.

En el tenant de pruebas de los investigadores, todos los inicios de sesion se completaban con normalidad mientras su servidor recibia contrasenas acompanadas de marca de tiempo e IP de origen. Cambiar la contrasena de la victima tampoco resuelve nada: el proveedor fraudulento sigue registrado en la politica de metodos de autenticacion y vuelve a capturarla en el siguiente intento.

Registrar ese proveedor obliga a modificar la Authentication Methods Policy y a crear una aplicacion, un service principal y una concesion de consentimiento. Son operaciones reservadas a un administrador global o a un administrador de politicas de autenticacion, de modo que TrustSink es una tecnica de post-compromiso, no una via de acceso inicial.

El trabajo se apoya en una investigacion anterior de Dirk-Jan Mollema presentada en x33fcon 2025 bajo el titulo "Bringing Your Own Identity in Entra ID", donde ya se demostro que un proveedor externo registrado podia satisfacer la MFA devolviendo un JWT firmado sin ejecutar ninguna comprobacion real. TrustSink reutiliza ese mismo mecanismo, pero con robo de credenciales como objetivo.

Que toca revisar

Varonis recomienda eliminar los proveedores externos sospechosos junto con sus aplicaciones, claves y URI de redireccion antes de resetear las contrasenas afectadas. Anade que conviene vigilar los cambios en la politica de metodos de autenticacion, recortar los privilegios permanentes de administrador global y de politicas de autenticacion, y migrar a metodos resistentes al phishing como FIDO2 o Windows Hello for Business. La documentacion de Microsoft cubre como se configura este modelo de proveedor externo.

Lo incomodo aqui es que el ataque no rompe nada de Entra: explota la confianza que el propio diseno deposita en el proveedor externo. Para quien administra un tenant, el trabajo pendiente es de auditoria, porque un proveedor dado de alta hace meses y que nadie recuerda haber configurado puede estar recogiendo contrasenas en claro sin generar un solo error en los registros. El detalle tecnico completo esta en el analisis de Varonis.