Activ.NET Activ.NET
Cybersecurity · 3 min citire

Atacul TrustSink in Entra ID: Cum fura parolele furnizorii MFA falsi

Cercetatorii au descoperit TrustSink, un atac prin care conturi Microsoft Entra compromise pot inregistra furnizori MFA falsi pentru a fura parole in mod silentios.

DI
drd. Ing. Dani Radulescu
Inginer · doctorand · Activ.NET Arad
Distribuie
Atacul TrustSink in Entra ID: Cum fura parolele furnizorii MFA falsi

Imagine · cybersecurity

Securitatea conturilor din cloud a evoluat enorm, dar odata cu ea au crescut si sofisticarea atacurilor cibernetice. In timp ce majoritatea companiilor se considera in siguranta doar pentru ca au activat autentificarea multifunctionala (MFA), amenintarile recente arata ca atacatorii gasesc mereu cai de ocolire a acestor bariere. La clientii nostri din Arad si din restul tarii vedem frecvent tendinta de a bifa securitatea "din oficiu", fara a verifica cine are acces de control in spatele scenei.

#Ce s-a intamplat

Cercetatorii in securitate de la Varonis Threat Labs au scos la lumina o tehnica avansata denumita TrustSink. Aceasta vizeaza platforma Microsoft Entra si exploateaza mecanismul prin care organizatiile pot folosi furnizori externi pentru autentificarea MFA. Mai exact, un atacator care a obtinut deja privilegii ridicate de administrator poate inregistra in sistem o metoda de autentificare externa malitioasa. Cand un utilizator incearca sa se autentifice, acest furnizor fals afiseaza o fereastra identica cu cea oficiala Microsoft, capturand parola in text clar inainte de a returna un token valid catre platforma. Astfel, utilizatorul isi duce login-ul la bun sfarsit, fara sa observe vreo eroare, in timp ce credentialele sale au fost deja compromise. Un aspect critic semnalat este ca simpla schimbare a parolei nu rezolva problema, deoarece furnizorul rogue ramane activ in fluxul de autentificare si va captureaza noua parola la urmatoarea logare.

#Impact pentru firme

Pentru o intreprindere mica sau mijlocie din Romania care depinde zilnic de suita Microsoft 365 pentru e-mail, documente si colaborare, un astfel de compromis poate fi devastator. Riscul major consta in faptul ca atacul nu este un punct de acces initial, ci o actiune post-compromis: hackerul detine deja cheile regatului (un cont de Global Administrator). Timpul pierdut cu investigarea unui incident in care atacatorii actioneaza silentios in interiorul tenantului poate bloca activitatea firmei zile intregi. In plus, costurile asociate cu recuperarea infrastructurii IT si pierderea confidentialitatii datelor clientilor depasesc cu mult investitia intr-o mentenanta corecta a politicilor de acces.

#Recomandari concrete

Din experienta noastra pe sisteme reale, protectia impotriva unor astfel de atacuri avansate nu se bazeaza pe o singura setare, ci pe vigilenta continua si igiena operationala stricta. Iata ce trebuie sa faceti chiar de maine in compania dumneavoastra:

  1. Limitati drastic conturile cu privilegii maxime: Reduceti numarul de conturi cu rol de Global Administrator sau Authentication Policy Administrator la strictul necesar (maxim 2 persoane in firmele mici).
  2. Monitorizati politicile de metode de autentificare: Verificati periodic in consola Entra ID daca au fost adaugati alti furnizori externi de autentificare (External Authentication Methods) pe care nu ii recunoasteti.
  3. Aplicati ordinea corecta la remediere: Daca suspectati o bresa, specialistii Activ.NET recomanda sa stergeti intai aplicatiile si furnizorii MFA suspecti din politica de autentificare inainte de a reseta parolele afectate, altfel acestea vor fi interceptate din nou.

Daca infrastructura voastra cloud are nevoie de un control riguros sau de un audit complet, apelati la serviciile noastre de Administrare servere si Service IT pentru firme.

#Concluziile noastre

Atacul TrustSink demonstreaza inca o data ca securitatea IT nu este un produs pe care il cumperi o data si il uiti, ci un proces continuu. Pericolul nu vine doar din exterior prin phishing clasic, ci si din interior, prin abuzul de functionalitati cloud legitime. La Activ.NET, ne asiguram ca partenerii nostri din Arad au sistemele configurate corect si monitorizate permanent pentru a preveni astfel de scenarii critice.


Inspirat din: Rogue external MFA providers can steal passwords during logins

Cum a fost scris articolul: documentat cu asistență AI pe baza surselor de mai sus.

Lucrăm cu firme din Arad și din toată țara

Vrei o opinie tehnică pe situația ta concretă?

Spune-ne ce vrei să rezolvi și-ți răspundem în 24h cu o evaluare gratuită — fără presiune comercială.

Folosim cookies

Folosim cookies pentru a îmbunătăți experiența ta, a analiza traficul și a personaliza conținutul. Citește politica de confidențialitate.

Preferințe cookies

Activează doar categoriile de cookies pe care le accepți. Cookies necesare sunt mereu active pentru funcționarea de bază a site-ului.