ARK. 1 · 1 min czytaniaŚwiat ·

TrustSink: fałszywy dostawca MFA w Microsoft Entra przechwytuje hasła przy logowaniu

Varonis opisał technikę, w której napastnik z kontem administratora Entra rejestruje fałszywego dostawcę MFA i zbiera hasła, także te ustawione po zmianie.

Karta wpisu: TrustSink: fałszywy dostawca MFA w Microsoft Entra przechwytuje hasła przy logowaniu

Varonis Threat Labs opisał technikę TrustSink. Napastnik z kontem administratora Microsoft Entra rejestruje fałszywego zewnętrznego dostawcę MFA i przechwytuje hasła użytkowników przy każdym logowaniu. To nie jest luka, którą zamyka poprawka. Technika nadużywa zaufania, jakim Entra obdarza skonfigurowanego dostawcę. Fałszywy dostawca wstawia do prawdziwego logowania przekonujące okno z prośbą o hasło Microsoft i zapisuje to hasło otwartym tekstem. Potem odsyła do Entra ważny podpisany token, więc logowanie kończy się bez błędu. W teście Varonis serwer napastnika dostawał hasła razem z godziną i adresem IP. Zmiana przechwyconego hasła nie usuwała dostawcy, więc przy następnym logowaniu przechwytywał on nowe hasło.

Kogo dotyczy

Organizacje korzystające z Microsoft Entra, w których napastnik przejął już konto z wysokimi uprawnieniami. TrustSink nie służy do pierwszego włamania. Według Varonis technika działa u każdego dostawcy tożsamości, który obsługuje zewnętrzne uwierzytelnianie w tym modelu.

TAB. 2

Źródła

1
BleepingComputer — Rogue external MFA providers can steal passwords during loginsbleepingcomputer.com
TAB. 3

Powiązane

3
23.09.2026ŚwiatShinyHunters twierdzi, że wykradło z FBI do 3 TB danych przez lukę bez poprawki
23.09.2026ŚwiatMacfinger ClickFix: wstrzyknięty skrypt na legalnych stronach atakuje użytkowników macOS
23.09.2026ŚwiatRuch złośliwych botów wzrósł o 124% w rok, scraping to 70,9% ataków

Wszystkie wpisy →

Blog 24/7
23.09Luka CVE-2026-90898 w bramce AI Bifrost pozwala bez logowania wykonać poleceniathehackernews.com23.09F5 łata aktywnie wykorzystywaną lukę CVE-2026-94127 w BIG-IP APMcert.europa.eu23.09ShinyHunters twierdzi, że wykradło z FBI do 3 TB danych przez lukę bez poprawkibleepingcomputer.com23.09Szwedzki IMY nałożył 1,8 mln koron kary na Miljödata za wyciek danych 2,2 mln osóbbleepingcomputer.com23.09TrustSink: fałszywy dostawca MFA w Microsoft Entra przechwytuje hasła przy logowaniubleepingcomputer.com23.09Macfinger ClickFix: wstrzyknięty skrypt na legalnych stronach atakuje użytkowników macOSisc.sans.edu23.09Ruch złośliwych botów wzrósł o 124% w rok, scraping to 70,9% atakówhelpnetsecurity.com23.09Google z karą 403 mln euro za przetwarzanie danych lokalizacji niezgodne z RODOsecurityweek.com23.09Check Point łata CVE-2026-93616 w Management Server, luka jest już wykorzystywana wbleepingcomputer.com22.09SMS z ofertą 35 euro za godzinę prowadzi na Telegram do rzekomej rekruterkispidersweb.pl