In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Cos'è TrustSink

I ricercatori di Varonis Threat Labs hanno sviluppato una tecnica di attacco chiamata TrustSink che consente a un malintenzionato con accesso privilegiato di registrare un provider MFA esterno malevolo in Microsoft Entra. Il provider fasullo mostra una copia della pagina di login Microsoft durante l'autenticazione, catturando la password in chiaro prima di restituire un token firmato valido a Entra.

L'attacco sfrutta il modello di autenticazione esterna supportato da Microsoft Entra, che permette alle organizzazioni di usare servizi di terze parti per soddisfare le richieste di autenticazione multifattore. Quando un utente inserisce la password, Entra può reindirizzarlo a un provider esterno per il secondo fattore; se il provider restituisce un token firmato valido, la MFA risulta soddisfatta.

Come funziona l'attacco

Nella dimostrazione, il login procede normalmente: l'utente inserisce email e password sul sito legittimo login.microsoftonline.com. Quando viene attivata la MFA, Entra reindirizza il browser al provider esterno controllato dall'attaccante, che invece di mostrare una sfida di secondo fattore presenta una copia della pagina di password Microsoft.

Se la vittima inserisce nuovamente la password, questa viene inviata al server dell'attaccante. Il provider malevolo genera quindi un token firmato che dichiara completata la MFA e lo restituisce a Entra, permettendo all'utente di accedere all'applicazione. Dal punto di vista della vittima, il login sembra completato normalmente.

Varonis sottolinea che la pagina falsa usa gli stessi font, layout e design dei pulsanti della pagina legittima di Microsoft e appare subito dopo l'inserimento della password reale sul dominio Microsoft, rendendo l'attacco convincente.

Requisiti e persistenza

TrustSink non è un attacco di accesso iniziale: richiede che l'attaccante controlli già un account altamente privilegiato in Entra, come un Global Administrator o un Authentication Policy Administrator. La registrazione del metodo esterno malevolo richiede la modifica della Authentication Methods Policy e la creazione di un'applicazione, un service principal e un consent grant.

Una volta installato, il provider malevolo rimane nel percorso di autenticazione per gli utenti target anche dopo il cambio password. Nei test di Varonis, ogni login completato normalmente mentre il server riceveva password con timestamp e indirizzi IP. Il reset della password non rimuoveva il provider, che catturava la nuova password al login successivo.

Varonis avverte quindi gli amministratori di rimuovere il provider malevolo prima di ruotare le credenziali compromesse.

Raccomandazioni

Varonis consiglia di rimuovere i provider MFA esterni sospetti e le relative applicazioni, chiavi e redirect URI prima di resettare le password degli utenti colpiti. Le organizzazioni dovrebbero inoltre monitorare le modifiche alla Authentication Methods Policy, limitare i privilegi permanenti di Global Administrator e Authentication Policy Administrator e usare metodi di autenticazione resistenti al phishing come FIDO2 o Windows Hello for Business.

La ricerca si basa sul lavoro del ricercatore Dirk-Jan Mollema, presentato a x33fcon 2025, che aveva mostrato come un provider MFA esterno malevolo potesse soddisfare un requisito MFA restituendo un JWT firmato senza eseguire la verifica prevista. TrustSink estende quella tecnica al furto di credenziali.

FONTI CONSULTATEBleepingComputer
#mfa#microsoft entra#trustsink#furto credenziali#varonis