#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TrustSink — это техника фишинга на этапе пост-компрометации, эксплуатирующая методы внешней аутентификации Microsoft Entra. Злоумышленник, обладающий привилегиями Global Administrator или Authentication Policy Administrator, регистрирует поддельный провайдер OpenID Connect, который перехватывает пароли в открытом виде и возвращает действительный подписанный JWT, позволяя завершить процесс аутентификации штатно. Провайдер может быть развернут и настроен через Microsoft Graph, что обеспечивает устойчивый и целенаправленный кражу учетных данных.
-----
Команда Varonis Threat Labs описала «TrustSink» — технику фишинга учетных данных на этапе пост-компрометации, которая злоупотребляет функцией внешних методов аутентификации (EAM) в Microsoft Entra. Злоумышленник, обладающий привилегиями Global Administrator или Authentication Policy Administrator, может зарегистрировать вредоносный внешний провайдер аутентификации и внедрить его в легитимный процесс входа в систему через Entra. Данный провайдер отображает убедительный запрос на ввод пароля, перехватывает пароль пользователя в открытом виде и возвращает действительный подписанный токен, благодаря чему Entra завершает аутентификацию без генерации очевидной ошибки. Эта техника эксплуатирует доверие Entra к подписанным токенам от зарегистрированных провайдеров EAM, а не проверяет, выполнил ли провайдер легитимную проверку аутентификации.
Демонстрация концепции (PoC) использовала сервер Python FastAPI, реализующий минимальный провайдер OpenID Connect. Атакующий создаёт приложение, служебный принцип (service principal), делегированные разрешения OpenID и профиля, а также согласование (consent grant), одобренное администратором. Затем злонамеренный провайдер добавляется в политику методов аутентификации (Authentication Methods Policy), при этом область действия может быть ограничена целевой группой безопасности. Во время входа жертва вводит легитимный пароль и перенаправляется на провайдер, контролируемый атакующим, где пароль запрашивается повторно. Провайдер подписывает и возвращает JWT через обратный вызов внешней аутентификации (external authentication callback) в Entra, что позволяет завершить процесс входа в обычном режиме. Провайдер требует общедоступного HTTPS-адреса для метаданных обнаружения (discovery metadata), ключей подписи и перенаправлений браузера.
Данная техника сохраняет устойчивость, пока вредоносный провайдер остается зарегистрированным, и может быть автоматизирована с помощью Microsoft Graph. Соответствующие операции включают создание приложения и служебного субъекта, предоставление согласия на уровне всего арендатора, а также добавление конфигурации EAM. Эти действия оставляют следы в журналах аудита, особенно если они выполняются в короткий промежуток времени. Оборонительное расследование должно включать анализ изменений в политике методов аутентификации, недавно созданных приложений и служебных субъектов, неизвестных URL-адресов перенаправления или инфраструктуры подписи, непредвиденных предоставлений делегированных разрешений, а также учетных данных, связанных с нераспознанными приложениями. Строки User-agent, такие как `python-requests`, могут предоставлять вспомогательный контекст, но их легко изменить, поэтому их не следует рассматривать как окончательные индикаторы. Организациям следует ограничивать привилегированный доступ, отслеживать изменения конфигурации EAM, проверять недавно зарегистрированную инфраструктуру идентификации и удалять несанкционированные провайдеры, приложения, служебные субъекты и предоставленные согласия.
Post #32544
132
CTT Report Hub #ParsedReport #CompletenessLow 17-09-2026 TrustSink: How a Rogue External MFA Provider Steals Passwords https://www.varonis.com/blog/trustsink Report completeness: Low Threats: Trustsink_technique Ngrok_tool Victims: Microsoft entra users, Cloud applications…