Los proveedores externos de autenticación multifactorial (MFA) no autorizados pueden robar contraseñas durante el proceso de inicio de sesión
Investigadores de seguridad informaron sobre una nueva técnica de ataque, denominada TrustSink por el equipo de Varonis Threat Labs, que permite a delincuentes con privilegios elevados registrar un proveedor externo de autenticación multifactor (MFA) fraudulento. Esta metodología se probó utilizando Microsoft Entra, plataforma que permite integrar servicios de terceros para cumplir con los requisitos de doble factor. El método explota la confianza que el sistema deposita en dichos proveedores externos para intervenir en el proceso legítimo de inicio de sesión.
Durante este proceso malicioso, cuando el usuario introduce sus credenciales iniciales y el sistema solicita el segundo factor, el navegador es redirigido al proveedor falso controlado por el atacante en lugar de realizar la verificación correspondiente. En ese momento, la plataforma muestra una interfaz idéntica a la legítima de Microsoft para solicitar nuevamente la contraseña al usuario, la cual es interceptada en texto plano por el servidor del atacante. Acto seguido, el proveedor fraudulento emite un token firmado que indica a Entra que la verificación fue exitosa, permitiendo que el acceso continúe de manera aparentemente normal para la víctima.
Este procedimiento requiere acceso previo a una cuenta con privilegios elevados, específicamente de Administrador Global o Administrador de Políticas de Autenticación, para modificar la política correspondiente y configurar las aplicaciones necesarias. Un aspecto crítico señalado es que el restablecimiento de la contraseña comprometida no elimina al proveedor malicioso, por lo que las nuevas credenciales vuelven a ser capturadas en el siguiente inicio de sesión si no se remueve primero la amenaza. Para mitigar estos riesgos, se aconseja auditar cambios en las políticas, limitar los privilegios administrativos elevados, eliminar proveedores y aplicaciones sospechosas antes de cambiar claves y adoptar métodos de autenticación resistentes al phishing.