· kaynak dev.to (home feed)
TrustSink: Microsoft Entra ID'deki sahte harici MFA sağlayıcıları oturum açma parolalarını çalabilir
Varonis'in TrustSink araştırması, Microsoft Entra ID'de kayıtlı sahte bir External Authentication Method'un kullanıcılar oturum açarken düz metin parolaları nasıl yakalayabildiğini gösteriyor; oturum açma işlemi her zamanki gibi tamamlanıyor.

Varonis'teki güvenlik araştırmacıları, TrustSink adını verdikleri, ihlal sonrası gerçekleştirilen bir saldırıyla Microsoft Entra ID'nin External Authentication Methods özelliğinin parola toplama mekanizmasına nasıl dönüştürülebileceğini gösterdi. Bir tenant'a sahte bir MFA sağlayıcısı kaydedildiğinde, kullanıcılar oturum açma sırasında bu sağlayıcıya yönlendiriliyor, Microsoft'u taklit eden bir sayfada parolalarını yeniden girmeleri isteniyor ve ardından herhangi bir hata olmadan oturumları açılıyor — düz metin kimlik bilgisi ise saldırganın eline geçmiş oluyor. Araştırmanın ayrıntılı bir özeti dev.to'da yeniden yayımlandı ve BleepingComputer da bulgularla ilgili teknik bir rapor yayımladı.
Saldırı zinciri nasıl işliyor
Varonis'e göre bu bir ilk erişim tekniği değil. Saldırganın tenant içinde yeterli ayrıcalıkları zaten kontrol ediyor olması gerekiyor: Global Administrator rolü tüm zinciri kapsarken, daha düşük yetkili rollerin ek haklara veya daha önce verilmiş bir onaya ihtiyacı var.
Bu zemini ele geçirdikten sonra saldırgan bir uygulama ve service principal oluşturuyor, onay veriyor, uygulamayı bir External Authentication Method (EAM) sağlayıcısı olarak kaydediyor ve bu yöntemi seçilen bir kullanıcı grubuna atıyor. Sağlayıcıya, hem kullanıcının tarayıcısının hem de Entra'nın kendisinin onunla iletişim kurması nedeniyle genel bir HTTPS URL'sinden erişilebilir olması gerekiyor.
Saldırı bunun ardından normal görünen bir oturum açma akışı içinde gelişiyor:
- Hedef kullanıcı Microsoft'un gerçek oturum açma sayfasında ilk faktörü tamamlıyor.
- Entra, tarayıcıyı ikinci faktör için saldırganın kontrolündeki sağlayıcıya yönlendiriyor.
- Sağlayıcı, Microsoft sayfası gibi görünen bir parola istemi gösteriyor ve kullanıcının yazdığını düz metin olarak kaydediyor.
- Sağlayıcı, MFA'nın başarılı olduğunu belirten imzalı bir token döndürüyor ve Entra oturum açmayı tamamlıyor.
Varonis, parolanın yakalanması ve imzalı tokenlarla oturum açmanın tamamlanması dahil tüm sırayı kendi test tenant'ında doğruladı. dev.to özeti, gerçek ortamlarda herhangi bir sömürüldüğünün doğrulanmadığını, hiçbir kötü yazılımın veya tehdit grubunun bununla ilişkilendirilmediğini ve ilişkili bir CVE bulunmadığını vurguluyor.
Kullanıcılar ve yöneticiler bunu neden fark etmiyor
Kullanıcının bakış açısından tek tuhaflık, Microsoft ekranı gibi görünen bir yerde art arda iki kez aynı parolanın istenmesi. Oturum açma normal şekilde tamamlandığından, bir hırsızlık gerçekleştiğine dair hiçbir sinyal yok. Varonis ayrıca, kurbanın sahte sağlayıcı hâlâ kayıtlıyken parolasını değiştirmesi durumunda yeni parolanın da bir sonraki oturum açmada yakalanabileceğine dikkat çekiyor.
Yöneticiler için daha güçlü sinyaller tenant yapılandırmasında ve günlüklerde: Authentication Methods Policy'de beliren harici yöntemler, hedef gruplardaki değişiklikler ve kısa bir zaman dilimi içinde oluşturulan uygulamalar, service principal'lar, imzalama anahtarları ve onay kayıtlarının yanı sıra kuruluşun tanımadığı yayıncılardan gelen MFA başarı kayıtları. Varonis, laboratuvarında istenmeyen bir yan etki gözlemledi — test kullanıcısının SearchableDeviceKey özelliğine bir FIDO anahtarı eklendi — ve bu da ek bir adli ipucu olarak kullanılabilir.
Önerilen savunmalar
Varonis'in azaltım önerileri, saldırıyı mümkün kılan ayrıcalıkları kısıtlamaya ve izlemeye odaklanıyor:
- Kimlik doğrulama yöntemlerini değiştirme haklarını kalıcı olarak elinizde tutmayın ve ayrıcalık yükseltme ile Authentication Methods Policy'deki değişiklikleri izleyin.
- Sahte bir EAM keşfedilirse, önce ayarlarını ve grup atamalarını devre dışı bırakın, ardından ilgili uygulamaları, service principal'ları, imzalama anahtarlarını ve onay kayıtlarını silin. Etkilenen parolaları değiştirin, etkin oturumları ve token'ları iptal edin.
- FIDO2 anahtarlarını veya Windows Hello for Business'ı tercih edin; böylece bir MFA istemi sırasında herhangi bir parolayeniden girişi anomali olarak göze çarpar.
Soruşturmalar, oturum açma sırasında bilinmeyen harici etki alanlarına yapılan yönlendirmeleri izlemek için kimlik günlüklerini proxy ve tarayıcı geçmişiyle birleştirmelidir. Varonis, Entra'nın sağlayıcı metadata'sını önbelleğe aldığı için JWKS veya metadata getirme olaylarının kötü niyetli oturum açmalarla zaman olarak örtüşmeyebileceği konusunda uyarıyor.
Neden önemli
External Authentication Methods, kuruluşların üçüncü taraf MFA sağlayıcılarını Entra ID'ye bağlayabilmesi için var. TrustSink, bir tenant'ın yönetim kontrolü kaybedildiğinde aynı güven mekanizmasının resmi oturum açma akışına gömülüş bir kimlik bilgisi hırsızlığı kanalına dönüştüğünü — üstelik geçerli, imzalı MFA token'ları bile üreten bir kanala — gösteriyor. Yamanacak bir güvenlik açığı ya da uç noktada tespit edilecek bir kötü yazılım yok; savunma operasyonel. Authentication Methods Policy'yi tier-zero yapılandırması olarak görün, her değişikliğinde uyarı üretin ve kullanıcıları hiçbir zaman parola istemeyen, oltalamaya dayanıklı kimlik bilgilerine yönlendirmeye devam edin.
- #security
- #microsoft-entra-id
- #mfa
- #identity
- #cloud-security