TrustSink позволяет атакующему красть пароли через EAM в Entra

Команда Varonis Threat Labs описала технику TrustSink, которая на этапе после компрометации использует внешние методы аутентификации в Microsoft Entra для фишинга учётных данных. Злоумышленник с привилегиями Global Administrator или Authentication Policy Administrator может зарегистрировать вредоносного внешнего провайдера, встроить его в процесс входа и получить пароль пользователя в открытом виде. Провайдер возвращает действительный подписанный токен, поэтому Microsoft Entra завершает аутентификацию без очевидной ошибки.

Как работает TrustSink

Техника использует доверие Microsoft Entra к подписанным токенам зарегистрированных провайдеров EAM. При этом Microsoft Entra не проверяет, выполнил ли провайдер легитимную проверку аутентификации.

Демонстрация концепции, PoC, использовала сервер на Python FastAPI, реализующий минимального провайдера OpenID Connect. Для подготовки сценария атакующий создаёт приложение и служебный субъект, добавляет делегированные разрешения OpenID и профиля, а также согласие, одобренное администратором.

Затем вредоносный провайдер добавляется в политику методов аутентификации (Authentication Methods Policy). Область действия такой конфигурации можно ограничить целевой группой безопасности. Во время входа пользователь вводит легитимный пароль и перенаправляется к провайдеру под контролем атакующего. Провайдер повторно запрашивает пароль, подписывает JWT и возвращает его через обратный вызов внешней аутентификации (external authentication callback) в Microsoft Entra. Процесс входа завершается в обычном режиме.

Провайдеру нужен общедоступный HTTPS-адрес для метаданных обнаружения (discovery metadata), ключей подписи и перенаправлений браузера. Техника сохраняет устойчивость, пока вредоносный провайдер остаётся зарегистрированным. Автоматизация возможна с помощью Microsoft Graph.

Следы в журналах и направления расследования

При автоматизации через Microsoft Graph выполняются операции создания приложения и служебного субъекта, предоставления согласия на уровне всего арендатора и добавления конфигурации EAM. Эти действия оставляют следы в журналах аудита, особенно если происходят за короткий промежуток времени.

Оборонительное расследование должно включать анализ следующих данных:

  • изменения в политике методов аутентификации;
  • недавно созданные приложения и служебные субъекты;
  • неизвестные URL-адреса перенаправления или инфраструктура подписи;
  • непредвиденные предоставления делегированных разрешений;
  • учётные данные, связанные с нераспознанными приложениями.

Строки User-agent, например python-requests, могут дать дополнительный контекст. Их легко изменить, поэтому такие строки не следует считать окончательными индикаторами.

Рекомендации по защите

Авторы отчёта рекомендуют организациям:

  • ограничивать привилегированный доступ;
  • отслеживать изменения конфигурации EAM;
  • проверять недавно зарегистрированную инфраструктуру идентификации;
  • удалять несанкционированных провайдеров, приложения и служебные субъекты;
  • удалять несанкционированные предоставленные согласия.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: