Forscher von Varonis haben eine neue Angriffsmethode namens TrustSink entdeckt, die sich gegen Microsoft Entra richtet. Dabei nutzen Angreifer die Funktion aus, externe Anbieter für die mehrstufige Authentifizierung zu integrieren. Sie registrieren einen eigenen Dienst, der sich gegenüber dem System wie ein legitimer Partner ausgibt. Wenn du dich anmeldest und dein Passwort eingibst, leitet das System den Browser an diesen manipulierten Anbieter weiter. Dort erscheint eine täuschend echte Kopie der Microsoft-Anmeldeseite. Gibst du dort deine Zugangsdaten erneut ein, erhält der Angreifer diese im Klartext inklusive Zeitstempel und IP-Adresse. Der gefälschte Dienst stellt anschließend ein gültiges Token aus, sodass die Anmeldung scheinbar normal abgeschlossen wird. Da das System den Anbieter weiterhin als vertrauenswürdig ansieht, nützt ein bloßer Passwortwechsel nichts, da die Daten beim nächsten Versuch erneut abgefangen werden können.
Du solltest prüfen, welche externen MFA-Anbieter in deinem Unternehmen konfiguriert sind. Entferne im Verdachtsfall zugehörige Anwendungen, Schlüssel und Weiterleitungsadressen vollständig aus dem System. Erst nach dieser Bereinigung solltest du betroffene Zugangsdaten zurücksetzen. Beachte, dass für die Einrichtung solcher Angriffe ein Konto mit weitreichenden Rechten wie Global Administrator erforderlich ist. Angreifer versuchen daher oft, Mitarbeiter zu überzeugen oder zu erpressen, um diese Berechtigungen zu erhalten. Kontrolliere deine Authentifizierungsmethoden regelmäßig und achte darauf, dass nur vertrauenswürdige Drittanbieter in den Anmeldevorgang eingebunden sind.
Quelle: winfuture: Microsoft Entra: So geht Passwortdiebstahl über externe MFA-Anbieter
📖 Mehr Schutz gefällig?
"Das sichere Windows-Konto" ist nur eines von 14 Kapiteln im Praxisbuch „Windows absichern": Schritt für Schritt, ohne Vorwissen, für Privatanwender und kleine Selbständige.