Detalle de la noticia

Ciberseguridad

Los proveedores externos de autenticación multifactorial (MFA) no autorizados pueden robar contraseñas durante el proceso de inicio de sesión

Fuente: BleepingComputer Publicado: 22/09/2026 · 21:45 UTC
Compartir:
Ciberseguridad Los proveedores externos de autenticación multifactorial (MFA) no autorizados pueden robar contraseñas durante el proceso de inicio de sesión
Imagen: BleepingComputer

In­ves­ti­ga­do­res de se­gu­ri­dad in­for­ma­ron sobre una nueva téc­ni­ca de ata­que, de­no­mi­na­da Trus­tSink por el equi­po de Va­ro­nis Th­reat Labs, que per­mi­te a de­lin­cuen­tes con pri­vi­le­gios ele­va­dos re­gis­trar un pro­vee­dor ex­terno de au­ten­ti­ca­ción mul­ti­fac­tor (MFA) frau­du­len­to. Esta me­to­do­lo­gía se probó uti­li­zan­do Mi­cro­soft Entra, pla­ta­for­ma que per­mi­te in­te­grar ser­vi­cios de ter­ce­ros para cum­plir con los re­qui­si­tos de doble fac­tor. El mé­to­do ex­plo­ta la con­fian­za que el sis­te­ma de­po­si­ta en di­chos pro­vee­do­res ex­ter­nos para in­ter­ve­nir en el pro­ce­so le­gí­ti­mo de ini­cio de se­sión.

Du­ran­te este pro­ce­so ma­li­cio­so, cuan­do el usua­rio in­tro­du­ce sus cre­den­cia­les ini­cia­les y el sis­te­ma so­li­ci­ta el se­gun­do fac­tor, el na­ve­ga­dor es re­di­ri­gi­do al pro­vee­dor falso con­tro­la­do por el ata­can­te en lugar de rea­li­zar la ve­ri­fi­ca­ción co­rres­pon­dien­te. En ese mo­men­to, la pla­ta­for­ma mues­tra una in­ter­faz idén­ti­ca a la le­gí­ti­ma de Mi­cro­soft para so­li­ci­tar nue­va­men­te la con­tra­se­ña al usua­rio, la cual es in­ter­cep­ta­da en texto plano por el ser­vi­dor del ata­can­te. Acto se­gui­do, el pro­vee­dor frau­du­len­to emite un token fir­ma­do que in­di­ca a Entra que la ve­ri­fi­ca­ción fue exi­to­sa, per­mi­tien­do que el ac­ce­so con­ti­núe de ma­ne­ra apa­ren­te­men­te nor­mal para la víc­ti­ma.

Este pro­ce­di­mien­to re­quie­re ac­ce­so pre­vio a una cuen­ta con pri­vi­le­gios ele­va­dos, es­pe­cí­fi­ca­men­te de Ad­mi­nis­tra­dor Glo­bal o Ad­mi­nis­tra­dor de Po­lí­ti­cas de Au­ten­ti­ca­ción, para mo­di­fi­car la po­lí­ti­ca co­rres­pon­dien­te y con­fi­gu­rar las apli­ca­cio­nes ne­ce­sa­rias. Un as­pec­to crí­ti­co se­ña­la­do es que el res­ta­ble­ci­mien­to de la con­tra­se­ña com­pro­me­ti­da no eli­mi­na al pro­vee­dor ma­li­cio­so, por lo que las nue­vas cre­den­cia­les vuel­ven a ser cap­tu­ra­das en el si­guien­te ini­cio de se­sión si no se re­mue­ve pri­me­ro la ame­na­za. Para mi­ti­gar estos ries­gos, se acon­se­ja au­di­tar cam­bios en las po­lí­ti­cas, li­mi­tar los pri­vi­le­gios ad­mi­nis­tra­ti­vos ele­va­dos, eli­mi­nar pro­vee­do­res y apli­ca­cio­nes sos­pe­cho­sas antes de cam­biar cla­ves y adop­tar mé­to­dos de au­ten­ti­ca­ción re­sis­ten­tes al phishing.