پرش به محتوای اصلی

ارائه دهندگان MFA خارجی سرکش می توانند رمزهای عبور را در حین ورود به سیستم سرقت کنند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱, چهارشنبه، ساعت ۰۱:۱۵حدود 4 دقیقه مطالعه

محققان امنیتی حمله‌ای را توسعه دادند که به هکرهایی با دسترسی ممتاز اجازه می‌دهد تا یک ارائه‌دهنده MFA خارجی سرکش را ثبت کنند که رمز عبور کاربران را در طول تلاش‌های قانونی برای ورود به سیستم می‌دزدد. [...]

محققان امنیتی حمله‌ای را توسعه دادند که به هکرهایی با دسترسی ممتاز اجازه می‌دهد تا یک ارائه‌دهنده MFA خارجی سرکش را ثبت کنند که رمز عبور کاربران را در طول تلاش‌های قانونی برای ورود به سیستم می‌دزدد.

این تکنیک که توسط Varonis Threat Labs TrustSink نامیده می‌شود، می‌تواند با هر ارائه‌دهنده‌ای که به این مدل احراز هویت خارجی متکی است کار کند، اگرچه محققان این حمله را با استفاده از Microsoft Entra نشان دادند.

Microsoft Entra از ارائه‌دهندگان MFA خارجی پشتیبانی می‌کند که به سازمان‌ها اجازه می‌دهد از خدمات احراز هویت شخص ثالث برای برآورده کردن درخواست‌های احراز هویت چند عاملی استفاده کنند.

به گفته مایکروسافت، زمانی که کاربر با فاکتور اول، مانند رمز عبور وارد سیستم می شود، Entra می تواند آنها را به یک ارائه دهنده MFA خارجی هدایت کند تا فاکتور دوم مورد نیاز را تکمیل کند.

اگر ارائه‌دهنده یک رمز امضا شده معتبر را برگرداند که نشان می‌دهد فاکتور دوم تکمیل شده است، Entra شرط MFA را برآورده می‌داند.

وارونیس دریافت که مهاجمی که قبلا یک حساب کاربری بسیار ممتاز Entra را به خطر انداخته است، می‌تواند یک روش احراز هویت خارجی (EAM) را به عنوان یکی از این ارائه‌دهندگان MFA خارجی ثبت کند و از آن برای درج یک اعلان رمز عبور متقاعدکننده مایکروسافت در جریان احراز هویت قانونی استفاده کند.

درخواست جعلی رمز عبور کاربر را قبل از اینکه ارائه‌دهنده مخرب رمز امضا شده معتبری را به Entra برگرداند، رمز عبور کاربر را به صورت متنی ضبط می‌کند و باعث می‌شود که ورود بدون نمایش خطا تکمیل شود.

Varonis توضیح می دهد: "در مستاجر آزمایشی ما، هر ورود به سیستم به طور معمول انجام می شود در حالی که سرور ما رمزهای عبور با مهر زمانی و آدرس های IP منبع دریافت می کند."

"بازنشانی گذرواژه ضبط‌شده، ارائه‌دهنده سرکش را حذف نکرد. در جریان احراز هویت باقی ماند و رمز عبور جایگزین را در ورود بعدی کاربر ضبط کرد."

توجه به این نکته مهم است که TrustSink یک حمله با دسترسی اولیه نیست و به مهاجم نیاز دارد که قبلا یک حساب Entra دارای امتیاز بالا را کنترل کند.

TrustSink از اعتمادی که مایکروسافت به یک ارائه‌دهنده MFA خارجی پیکربندی شده می‌دهد سوء استفاده می‌کند.

Varonis یک ارائه دهنده مخرب ایجاد کرد که برای Entra به عنوان یک ارائه دهنده قانونی MFA خارجی ظاهر می شد اما یک کپی از صفحه رمز عبور مایکروسافت را به کاربر نمایش می داد.

در طول حمله اثبات مفهوم، ابتدا ورود به سیستم به طور معمول انجام می شود و کاربر آدرس ایمیل و رمز عبور خود را در سایت قانونی login.microsoftonline.com مایکروسافت وارد می کند.

هنگامی که MFA فعال می شود، Entra مرورگر را برای مرحله دوم احراز هویت به ارائه دهنده MFA خارجی مهاجم هدایت می کند.

به جای ارائه یک چالش مشروع عامل دوم، ارائه دهنده مخرب یک کپی از اعلان رمز عبور مایکروسافت را نمایش می دهد.

اگر قربانی دوباره رمز عبور خود را وارد کند، با این باور که مایکروسافت آن را به عنوان بخشی از فرآیند احراز هویت درخواست می کند، اعتبار به سرور کنترل شده توسط مهاجم ارسال می شود.

سپس ارائه‌دهنده سرکش یک توکن امضا شده تولید می‌کند که بیان می‌کند اعلان MFA تکمیل شده است و آن را به Entra برمی‌گرداند و به کاربر اجازه می‌دهد به برنامه‌ای که در ابتدا سعی کرده بود به آن دسترسی پیدا کند ادامه دهد.

از منظر قربانی، به نظر می رسد ورود به سیستم به طور عادی انجام شده است.

Varonis می‌گوید این حمله قانع‌کننده است، زیرا اعلان رمز عبور جعلی زمانی ظاهر می‌شود که کاربر از قبل انتظار یک مرحله دیگر برای احراز هویت را داشته باشد.

محققان می‌گویند این صفحه از فونت‌ها، طرح‌بندی و طراحی دکمه‌های مشابه صفحه ورود قانونی مایکروسافت استفاده می‌کند و بلافاصله پس از وارد کردن رمز عبور واقعی قربانی در دامنه مایکروسافت ظاهر می‌شود.

Varonis می‌گوید TrustSink بر اساس تحقیقات قبلی محقق امنیتی Dirk-Jan Mollema که در x33fcon 2025 در یک سخنرانی با عنوان "اوردن هویت خود در Entra ID" ارائه شده است، ساخته شده است.

Mollema نشان داد که چگونه یک ارائه‌دهنده MFA خارجی ثبت‌شده سرکش می‌تواند با بازگرداندن یک JWT امضا شده که ادعا می‌کند احراز هویت بدون انجام بررسی احراز هویت مورد انتظار انجام شده است، یک الزام MFA را برآورده کند.

TrustSink از همان حمله برای سرقت اعتبار سوء استفاده می کند.

Varonis می‌گوید ثبت روش مخرب خارجی مستلزم اصلاح خط‌مشی روش‌های احراز هویت و ایجاد یک برنامه کاربردی، اصل سرویس و اعطای رضایت است.

این اقدامات به یک حساب مدیر جهانی یا مدیر خط مشی احراز هویت نیاز دارند که TrustSink را به یک تکنیک پس از سازش تبدیل می کند.

با این حال، پس از نصب، ارائه‌دهنده سرکش می‌تواند در مسیر احراز هویت برای کاربران هدف در لاگین‌های بعدی باقی بماند.

از آنجایی که ارائه‌دهنده MFA سرکش همچنان در خط‌مشی روش‌های احراز هویت مستاجر ثبت شده است، حتی اگر کاربر رمز عبور خود را تغییر دهد، در تلاش برای ورود به سیستم بعدی، مجددا دریافت می‌شود.

بنابراین Varonis به مدیران هشدار می دهد که ارائه دهنده مخرب را قبل از چرخش اعتبارنامه های آسیب دیده حذف کنند.

Varonis توصیه می کند که ارائه دهندگان MFA خارجی مشکوک و برنامه های کاربردی مرتبط، کلیدها و URI های تغییر مسیر قبل از بازنشانی گذرواژه های کاربران آسیب دیده حذف شوند.

سازمان‌ها همچنین باید تغییرات خط‌مشی روش‌های احراز هویت را نظارت کنند، امتیازات مدیر جهانی و سیاست احراز هویت را محدود کنند و از روش‌های احراز هویت مقاوم در برابر فیشینگ مانند FIDO2 یا Windows Hello for Business استفاده کنند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

39 روش جدید که احراز هویت رمز عبور را به خطر می اندازد

ضعیف ترین پیوند وزارت خارجه: بازیابی حساب، مسیر حمله جدید است

چگونه فیشینگ مبتنی بر هوش مصنوعی لیست های بلاک را برای همیشه از بین برد

آیا SSO شما در برابر حملات اعتباری مدرن محافظت می شود؟

کاهش شکاف دید IT سایه با Wazuh

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Rogue external MFA providers can steal passwords during logins

Security researchers developed an attack that lets hackers with privileged access register a rogue external MFA provider that steals users' passwords during legitimate login attempts. [...]

همه‌ی اخبار فناوری