Varonis Threat Labs hat eine Angriffstechnik namens TrustSink veröffentlicht, bei der ein manipulierter externer MFA-Anbieter Anmeldedaten im Klartext mitschneidet, ohne dass der Anmeldevorgang für den Nutzer auffällig wird. Die Forscher demonstrierten den Angriff in Microsoft Entra, betonen aber, dass jede Plattform betroffen sein kann, die externe Authentifizierungsanbieter auf diese Weise einbindet.
Microsoft Entra unterstützt externe MFA-Anbieter, damit Organisationen Authentifizierungsdienste von Drittanbietern für den zweiten Faktor nutzen können. Nach Angaben von Microsoft leitet Entra den Nutzer nach der Eingabe des ersten Faktors an diesen Anbieter weiter; kommt ein gültiges signiertes Token zurück, das den Abschluss des zweiten Faktors bestätigt, betrachtet Entra die MFA-Anforderung als erfüllt.
Varonis zufolge kann ein Angreifer, der bereits ein hoch privilegiertes Entra-Konto übernommen hat, eine eigene External Authentication Method (EAM) als solchen Anbieter registrieren. In den regulären Ablauf schiebt sich dann eine täuschend echte Microsoft-Passwortabfrage. Sie greift das Passwort im Klartext ab, bevor der bösartige Anbieter ein gültiges signiertes Token an Entra zurückgibt – die Anmeldung wird ohne Fehlermeldung abgeschlossen.
„In unserem Testmandanten wurde jede Anmeldung normal abgeschlossen, während unser Server Passwörter samt Zeitstempel und Quell-IP-Adressen erhielt", schreibt Varonis. Und weiter: „Das Zurücksetzen eines erfassten Passworts entfernte den betrügerischen Anbieter nicht. Er blieb im Authentifizierungsablauf und fing bei der nächsten Anmeldung des Nutzers das neue Passwort ab."
Im Proof of Concept beginnt der Login regulär: Der Nutzer gibt E-Mail-Adresse und Passwort auf der echten Microsoft-Seite login.microsoftonline.com ein. Wird MFA ausgelöst, leitet Entra den Browser zum Anbieter des Angreifers weiter. Statt einer zweiten Faktor-Abfrage erscheint dort eine Kopie der Microsoft-Passwortseite – mit identischen Schriften, Layout und Schaltflächendesign und unmittelbar nach der echten Passworteingabe auf Microsofts Domain. Genau das macht den Angriff laut Varonis überzeugend: Die Abfrage kommt in dem Moment, in dem der Nutzer ohnehin einen weiteren Authentifizierungsschritt erwartet. Anschließend erzeugt der Anbieter das signierte Token und der Nutzer gelangt zur ursprünglich aufgerufenen Anwendung.
TrustSink baut nach Angaben von Varonis auf Forschung des Sicherheitsforschers Dirk-Jan Mollema auf, der auf der x33fcon 2025 im Vortrag „Bringing Your Own Identity in Entra ID" zeigte, wie ein betrügerisch registrierter externer MFA-Anbieter eine MFA-Anforderung erfüllen kann, indem er ein signiertes JWT mit erfolgreicher Authentifizierung zurückgibt, ohne die erwartete Prüfung tatsächlich durchzuführen. TrustSink nutzt denselben Mechanismus zum Diebstahl von Zugangsdaten.
Die Registrierung der bösartigen Methode erfordert Änderungen an der Authentication Methods Policy sowie das Anlegen einer Anwendung, eines Dienstprinzipals und einer Zustimmungserteilung. Dafür braucht es ein Konto als Global Administrator oder Authentication Policy Administrator – TrustSink ist damit eine Technik nach erfolgter Kompromittierung. Einmal eingerichtet, bleibt der Anbieter jedoch dauerhaft im Authentifizierungspfad der anvisierten Nutzer.
Varonis warnt deshalb ausdrücklich davor, Passwörter zurückzusetzen, bevor der bösartige Anbieter entfernt wurde – samt zugehöriger Anwendungen, Schlüssel und Weiterleitungs-URIs. Zusätzlich empfehlen die Forscher, Änderungen an der Authentication Methods Policy zu überwachen, dauerhafte Rechte als Global Administrator und Authentication Policy Administrator zu begrenzen und phishing-resistente Verfahren wie FIDO2 oder Windows Hello for Business einzusetzen.
