▸▾Herleitung der Bewertung(2)
Wie der Wert zustande kommt
- Hinweis auf verfuegbaren Angriffscode: proof-of-concept+10
- Belegte ATT&CK-Technik zum Erstzugriff+6
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
- Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Rogue external MFA providers can steal passwords during logins
Sicherheitsforscher haben eine Methode namens TrustSink entwickelt, bei der Angreifer mit privilegiertem Zugang einen bösartigen externen MFA-Anbieter registrieren können. Dieser fängt Passwörter während legitimer Anmeldeversuche ab, indem er eine gefälschte Microsoft-Passwortabfrage in den Anmeldeablauf einschleust. Betroffen sind Organisationen, die externe MFA-Anbieter nutzen, insbesondere mit Microsoft Entra. Unternehmen sollten ihre Entra-Konten mit hohen Berechtigungen schützen und auf ungewöhnliche Anmeldeaufforderungen achten.
SecBoard-Einordnung
Die Methode ermöglicht es Angreifern, Passwörter von Benutzern abzufangen, selbst wenn MFA aktiviert ist, indem sie sich als legitimer MFA-Anbieter ausgeben. Dies untergräbt die Sicherheit von MFA-Implementierungen und kann zu weitreichenden Kompromittierungen führen.
Realistisch schlimmster Fall: Ein Angreifer mit anfänglich privilegiertem Zugang registriert einen bösartigen MFA-Anbieter, fängt massenhaft Benutzerpasswörter ab und erlangt so weitreichenden Zugriff auf Unternehmensressourcen, was zu Datenlecks oder Systemausfällen führen kann.
Empfehlung: Organisationen sollten ihre Entra-Konten mit hohen Berechtigungen schützen, auf ungewöhnliche Anmeldeaufforderungen achten und die Registrierung externer MFA-Anbieter sorgfältig prüfen.
Betroffen
Organisationen, die externe MFA-Anbieter nutzen, insbesondere solche, die Microsoft Entra verwenden.
Prüfen
3- ▸Überprüfen Sie alle externen MFA-Anbieter, die in Ihrer Umgebung registriert sind, auf Legitimität und Notwendigkeit.
- ▸Auditieren Sie regelmäßig Konten mit hohen Berechtigungen in Microsoft Entra auf ungewöhnliche Aktivitäten oder Änderungen.
▸ 1 weitere▾ weniger
- ▸Schulen Sie Benutzer darin, gefälschte Anmeldeaufforderungen zu erkennen und verdächtige Aktivitäten zu melden.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Es ist nicht spezifiziert, welche spezifischen externen MFA-Anbieter anfällig sind, außer der allgemeinen Erwähnung von Microsoft Entra.
- ▸Der genaue Mechanismus, wie der privilegierte Zugang erlangt wird, ist nicht detailliert beschrieben.
- ▸Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Active Directory / Entra extern erreichbar?
- Haben wir Windows extern erreichbar?
- Können wir Initial Access detektieren?
MITRE ATT&CK(4)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Angreifer mit privilegiertem Zugang“
„Rogue external MFA providers can steal passwords during logins“
„Dieser fängt Passwörter während legitimer Anmeldeversuche ab“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
0
Bewaffnung
0
Zustellung
1
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.
ATT&CK-Heatmap