นักวิจัยพบเทคนิค TrustSink ใช้ MFA Provider ปลอมขโมย Password ระหว่าง Login - Thailand Computer Emergency Response Team (ThaiCERT)研究人员发现了一种名为TrustSink的技术,该技术利用虚假的多因素身份验证(MFA)提供商在登录过程中窃取密码。——泰国计算机应急响应小组(ThaiCERT)
527/69 (IT) ประจำวันพฤหัสบดีที่ 24 กันยายน 2569 นักวิจั

527/69 (IT) ประจำวันพฤหัสบดีที่ 24 กันยายน 2569
นักวิจัยจาก Varonis Threat Labs เปิดเผยเทคนิคการโจมตีชื่อ TrustSink ทีทำให้ผู้โจมตีที่มีสิทธิ์ระดับสูงในระบบ Identity Provider สามารถลงทะเบียน External MFA Provider ปลอม และใช้ขโมย Password ของผู้ใช้งานระหว่างกระบวนการ Login ที่เหมือนถูกต้องตามปกติ โดยเทคนิคนี้สามารถใช้ได้กับผู้ให้บริการที่รองรับโมเดล External Authentication ลักษณะเดียวกัน แม้การสาธิตของนักวิจัยจะใช้ Microsoft Entra เป็นตัวอย่าง ทั้งนี้ Microsoft Entra รองรับ External MFA Provider เพื่อให้องค์กรสามารถใช้บริการยืนยันตัวตนจากบุคคลที่สามในการตอบสนองเงื่อนไข Multifactor Authentication หรือ MFA ได้
ตามปกติ เมื่อผู้ใช้งาน Login ด้วยปัจจัยแรก เช่น Password แล้ว Entra สามารถ Redirect ผู้ใช้งานไปยัง External MFA Provider เพื่อดำเนินการยืนยันตัวตนขั้นที่สอง หาก Provider ส่ง Signed Token ที่ถูกต้องกลับมาและระบุว่าการยืนยัน MFA เสร็จสมบูรณ์ Entra จะถือว่าผู้ใช้งานผ่านเงื่อนไข MFA แล้ว อย่างไรก็ตาม Varonis พบว่า หากผู้โจมตีสามารถยึดบัญชี Entra ที่มีสิทธิ์สูง เช่น Global Administrator หรือ Authentication Policy Administrator ได้แล้ว ผู้โจมตีสามารถสร้าง External Authentication Method หรือ EAM ปลอม และแทรกหน้า Password Prompt ปลอมที่เลียนแบบ Microsoft เข้าไปในขั้นตอน Login ได้ เมื่อเหยื่อกรอก Password ซ้ำโดยเข้าใจว่าเป็นส่วนหนึ่งของกระบวนการยืนยันตัวตน ข้อมูลดังกล่าวจะถูกส่งไปยัง Server ของผู้โจมตี ก่อนที่ MFA Provider ปลอมจะส่ง Token กลับไปยัง Entra ทำให้การ Login ดำเนินต่อได้ตามปกติโดยไม่มี Error ปรากฏ
Varonis ระบุว่า TrustSink ไม่ใช่เทคนิคสำหรับ Initial Access แต่เป็นเทคนิคหลังจากผู้โจมตีมีสิทธิ์ระดับสูงใน Tenant แล้ว ความเสี่ยงสำคัญคือ MFA Provider ปลอมสามารถคงอยู่ใน Authentication Methods Policy ได้ต่อเนื่อง แม้ผู้ใช้งานจะเปลี่ยน Password แล้วก็ตาม เพราะเมื่อผู้ใช้งาน Login ครั้งถัดไป Password ใหม่ก็อาจถูกดักเก็บซ้ำได้ ดังนั้นองค์กรควรตรวจสอบและลบ External MFA Provider ที่น่าสงสัย รวมถึง Application, Key และ Redirect URI ที่เกี่ยวข้อง ก่อนดำเนินการ Reset Password ของผู้ได้รับผลกระทบ นอกจากนี้ ควรเฝ้าระวังการเปลี่ยนแปลงใน Authentication Methods Policy จำกัดสิทธิ์ถาวรของบัญชี Global Administrator และ Authentication Policy Administrator และพิจารณาใช้วิธีการยืนยันตัวตนที่ต้านทาน Phishing ได้ดีกว่า เช่น FIDO2 หรือ Windows Hello for Business
แหล่งข่าว : https://www.bleepingcomputer.com/news/security/rogue-external-mfa-providers-can-steal-passwords-during-logins/
527/69(IT)2026年9月24日,星期四。
Varonis Threat Labs 的研究人员发现了一种名为 TrustSink 的攻击技术,该技术允许在身份提供商系统中拥有高权限的攻击者注册一个伪造的外部多因素身份验证 (MFA) 提供商,并在看似合法的登录过程中窃取用户密码。尽管研究人员的演示使用了 Microsoft Entra 作为示例,但该技术也可用于攻击支持类似外部身份验证模型的提供商。Microsoft Entra 支持外部 MFA 提供商,允许组织使用第三方身份验证服务来满足多因素身份验证 (MFA) 的要求。
通常情况下,用户使用第一重身份验证因素(例如密码)登录后,Entra 系统会将用户重定向到外部 MFA 提供商进行第二重身份验证。如果提供商返回有效的签名令牌并指示 MFA 验证已完成,Entra 系统则认为用户已满足 MFA 要求。然而,Varonis 发现,如果攻击者能够控制高权限的 Entra 帐户(例如全局管理员或身份验证策略管理员),他们就可以创建一个伪造的外部身份验证方法 (EAM),并在登录过程中插入一个模仿 Microsoft 流程的伪造密码提示。当受害者重新输入密码时,误以为这是身份验证过程的一部分,因此该信息会在伪造的 MFA 提供商将令牌返回给 Entra 系统之前被发送到攻击者的服务器,从而使登录过程能够正常进行,不会出现任何错误。
Varonis指出,TrustSink并非用于初始访问的技术,而是在攻击者提升租户权限后使用的技术。一个重大风险是,即使用户更改密码,伪造的多因素身份验证 (MFA) 提供程序仍可能保留在身份验证方法策略中。由于新密码在后续登录时可能再次被拦截,因此,组织在重置受影响用户的密码之前,应审查并移除可疑的外部MFA提供程序,包括其关联的应用程序、密钥和重定向URI。此外,他们还应监控身份验证方法策略中永久限制全局管理员和身份验证策略管理员帐户权限的更改,并考虑使用更具抗钓鱼攻击能力的身份验证方法,例如FIDO2或Windows Hello for Business。
来源:https://www.bleepingcomputer.com/news/security/rogue-external-mfa-providers-can-steal-passwords-during-logins/