ارائه دهندگان MFA خارجی سرکش می توانند رمزهای عبور را در حین ورود به سیستم سرقت کنند
محققان امنیتی حملهای را توسعه دادند که به هکرهایی با دسترسی ممتاز اجازه میدهد تا یک ارائهدهنده MFA خارجی سرکش را ثبت کنند که رمز عبور کاربران را در طول تلاشهای قانونی برای ورود به سیستم میدزدد. [...]
محققان امنیتی حملهای را توسعه دادند که به هکرهایی با دسترسی ممتاز اجازه میدهد تا یک ارائهدهنده MFA خارجی سرکش را ثبت کنند که رمز عبور کاربران را در طول تلاشهای قانونی برای ورود به سیستم میدزدد.
این تکنیک که توسط Varonis Threat Labs TrustSink نامیده میشود، میتواند با هر ارائهدهندهای که به این مدل احراز هویت خارجی متکی است کار کند، اگرچه محققان این حمله را با استفاده از Microsoft Entra نشان دادند.
Microsoft Entra از ارائهدهندگان MFA خارجی پشتیبانی میکند که به سازمانها اجازه میدهد از خدمات احراز هویت شخص ثالث برای برآورده کردن درخواستهای احراز هویت چند عاملی استفاده کنند.
به گفته مایکروسافت، زمانی که کاربر با فاکتور اول، مانند رمز عبور وارد سیستم می شود، Entra می تواند آنها را به یک ارائه دهنده MFA خارجی هدایت کند تا فاکتور دوم مورد نیاز را تکمیل کند.
اگر ارائهدهنده یک رمز امضا شده معتبر را برگرداند که نشان میدهد فاکتور دوم تکمیل شده است، Entra شرط MFA را برآورده میداند.
وارونیس دریافت که مهاجمی که قبلا یک حساب کاربری بسیار ممتاز Entra را به خطر انداخته است، میتواند یک روش احراز هویت خارجی (EAM) را به عنوان یکی از این ارائهدهندگان MFA خارجی ثبت کند و از آن برای درج یک اعلان رمز عبور متقاعدکننده مایکروسافت در جریان احراز هویت قانونی استفاده کند.
درخواست جعلی رمز عبور کاربر را قبل از اینکه ارائهدهنده مخرب رمز امضا شده معتبری را به Entra برگرداند، رمز عبور کاربر را به صورت متنی ضبط میکند و باعث میشود که ورود بدون نمایش خطا تکمیل شود.
Varonis توضیح می دهد: "در مستاجر آزمایشی ما، هر ورود به سیستم به طور معمول انجام می شود در حالی که سرور ما رمزهای عبور با مهر زمانی و آدرس های IP منبع دریافت می کند."
"بازنشانی گذرواژه ضبطشده، ارائهدهنده سرکش را حذف نکرد. در جریان احراز هویت باقی ماند و رمز عبور جایگزین را در ورود بعدی کاربر ضبط کرد."
توجه به این نکته مهم است که TrustSink یک حمله با دسترسی اولیه نیست و به مهاجم نیاز دارد که قبلا یک حساب Entra دارای امتیاز بالا را کنترل کند.
TrustSink از اعتمادی که مایکروسافت به یک ارائهدهنده MFA خارجی پیکربندی شده میدهد سوء استفاده میکند.
Varonis یک ارائه دهنده مخرب ایجاد کرد که برای Entra به عنوان یک ارائه دهنده قانونی MFA خارجی ظاهر می شد اما یک کپی از صفحه رمز عبور مایکروسافت را به کاربر نمایش می داد.
در طول حمله اثبات مفهوم، ابتدا ورود به سیستم به طور معمول انجام می شود و کاربر آدرس ایمیل و رمز عبور خود را در سایت قانونی login.microsoftonline.com مایکروسافت وارد می کند.
هنگامی که MFA فعال می شود، Entra مرورگر را برای مرحله دوم احراز هویت به ارائه دهنده MFA خارجی مهاجم هدایت می کند.
به جای ارائه یک چالش مشروع عامل دوم، ارائه دهنده مخرب یک کپی از اعلان رمز عبور مایکروسافت را نمایش می دهد.
اگر قربانی دوباره رمز عبور خود را وارد کند، با این باور که مایکروسافت آن را به عنوان بخشی از فرآیند احراز هویت درخواست می کند، اعتبار به سرور کنترل شده توسط مهاجم ارسال می شود.
سپس ارائهدهنده سرکش یک توکن امضا شده تولید میکند که بیان میکند اعلان MFA تکمیل شده است و آن را به Entra برمیگرداند و به کاربر اجازه میدهد به برنامهای که در ابتدا سعی کرده بود به آن دسترسی پیدا کند ادامه دهد.
از منظر قربانی، به نظر می رسد ورود به سیستم به طور عادی انجام شده است.
Varonis میگوید این حمله قانعکننده است، زیرا اعلان رمز عبور جعلی زمانی ظاهر میشود که کاربر از قبل انتظار یک مرحله دیگر برای احراز هویت را داشته باشد.
محققان میگویند این صفحه از فونتها، طرحبندی و طراحی دکمههای مشابه صفحه ورود قانونی مایکروسافت استفاده میکند و بلافاصله پس از وارد کردن رمز عبور واقعی قربانی در دامنه مایکروسافت ظاهر میشود.
Varonis میگوید TrustSink بر اساس تحقیقات قبلی محقق امنیتی Dirk-Jan Mollema که در x33fcon 2025 در یک سخنرانی با عنوان "اوردن هویت خود در Entra ID" ارائه شده است، ساخته شده است.
Mollema نشان داد که چگونه یک ارائهدهنده MFA خارجی ثبتشده سرکش میتواند با بازگرداندن یک JWT امضا شده که ادعا میکند احراز هویت بدون انجام بررسی احراز هویت مورد انتظار انجام شده است، یک الزام MFA را برآورده کند.
TrustSink از همان حمله برای سرقت اعتبار سوء استفاده می کند.
Varonis میگوید ثبت روش مخرب خارجی مستلزم اصلاح خطمشی روشهای احراز هویت و ایجاد یک برنامه کاربردی، اصل سرویس و اعطای رضایت است.
این اقدامات به یک حساب مدیر جهانی یا مدیر خط مشی احراز هویت نیاز دارند که TrustSink را به یک تکنیک پس از سازش تبدیل می کند.
با این حال، پس از نصب، ارائهدهنده سرکش میتواند در مسیر احراز هویت برای کاربران هدف در لاگینهای بعدی باقی بماند.
از آنجایی که ارائهدهنده MFA سرکش همچنان در خطمشی روشهای احراز هویت مستاجر ثبت شده است، حتی اگر کاربر رمز عبور خود را تغییر دهد، در تلاش برای ورود به سیستم بعدی، مجددا دریافت میشود.
بنابراین Varonis به مدیران هشدار می دهد که ارائه دهنده مخرب را قبل از چرخش اعتبارنامه های آسیب دیده حذف کنند.
Varonis توصیه می کند که ارائه دهندگان MFA خارجی مشکوک و برنامه های کاربردی مرتبط، کلیدها و URI های تغییر مسیر قبل از بازنشانی گذرواژه های کاربران آسیب دیده حذف شوند.
سازمانها همچنین باید تغییرات خطمشی روشهای احراز هویت را نظارت کنند، امتیازات مدیر جهانی و سیاست احراز هویت را محدود کنند و از روشهای احراز هویت مقاوم در برابر فیشینگ مانند FIDO2 یا Windows Hello for Business استفاده کنند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
39 روش جدید که احراز هویت رمز عبور را به خطر می اندازد
ضعیف ترین پیوند وزارت خارجه: بازیابی حساب، مسیر حمله جدید است
چگونه فیشینگ مبتنی بر هوش مصنوعی لیست های بلاک را برای همیشه از بین برد
آیا SSO شما در برابر حملات اعتباری مدرن محافظت می شود؟
کاهش شکاف دید IT سایه با Wazuh
متن اصلی (انگلیسی)
Rogue external MFA providers can steal passwords during logins
Security researchers developed an attack that lets hackers with privileged access register a rogue external MFA provider that steals users' passwords during legitimate login attempts. [...]