Onderzoekers tonen aanval met malafide externe MFA-provider aan

Varonis Threat Labs toont hoe een aanvaller met beheerdersrechten een malafide MFA-provider registreert om wachtwoorden tijdens logins te stelen.

Onderzoekers van Varonis Threat Labs hebben een aanvalstechniek gedemonstreerd waarmee een aanvaller met al verworven beheerdersrechten wachtwoorden kan onderscheppen tijdens doodgewone, legitieme inlogpogingen. De techniek, door Varonis TrustSink genoemd, bouwt voort op eerder werk van beveiligingsonderzoeker Dirk-Jan Mollema, gepresenteerd op de conferentie x33fcon in 2025.

De aanval misbruikt de ondersteuning van Microsoft Entra ID voor externe authenticatiemethoden. Een aanvaller die al beschikt over een Global Administrator- of Authentication Policy Administrator-account registreert een malafide externe MFA-provider. Zodra een gebruiker vervolgens inlogt en zijn wachtwoord invoert, stuurt Entra hem door naar die provider. Die toont een overtuigende kopie van de Microsoft-inlogpagina, waarop het slachtoffer zijn wachtwoord opnieuw intikt zonder argwaan te krijgen. De aanvaller vangt dat wachtwoord af, terwijl de malafide provider gewoon een geldig ondertekend token teruggeeft zodat de login normaal doorgaat.

Omdat er al hoge beheerdersrechten nodig zijn, is dit geen methode om een netwerk binnen te komen, maar een manier om na een eerste inbraak dieper te graven. Wachtwoorden worden in platte tekst verzameld, inclusief tijdstip en bron-IP. Verontrustend is dat het resetten van een gestolen wachtwoord de malafide provider niet verwijdert: zolang die actief blijft, kan de aanvaller bij elke volgende login opnieuw het nieuwe wachtwoord onderscheppen.

Organisaties die met Microsoft Entra ID werken, doen er goed aan de lijst met geregistreerde externe authenticatiemethoden te controleren op onbekende providers en wijzigingen in het Authentication Methods Policy-beleid actief te monitoren. Beperk daarnaast het aantal permanente beheerdersaccounts en zet waar mogelijk phishingbestendige methoden zoals FIDO2 of Windows Hello for Business in. Voor beheerders van Microsoft 365-omgevingen is dit een goede aanleiding om niet alleen het wachtwoordbeleid, maar ook de gekoppelde externe MFA-providers eens kritisch tegen het licht te houden.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.