SecBoard
Zurück zur Übersicht
Niedrig16 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten
▸Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Hinweis auf verfuegbaren Angriffscode: proof-of-concept+10
  • Belegte ATT&CK-Technik zum Erstzugriff+6

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Keine CVE im Text erkannt — der Wert stuetzt sich nur auf Text- und Kontextsignale.
  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Rogue external MFA providers can steal passwords during logins

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Sicherheitsforscher haben eine Methode namens TrustSink entwickelt, bei der Angreifer mit privilegiertem Zugang einen bösartigen externen MFA-Anbieter registrieren können. Dieser fängt Passwörter während legitimer Anmeldeversuche ab, indem er eine gefälschte Microsoft-Passwortabfrage in den Anmeldeablauf einschleust. Betroffen sind Organisationen, die externe MFA-Anbieter nutzen, insbesondere mit Microsoft Entra. Unternehmen sollten ihre Entra-Konten mit hohen Berechtigungen schützen und auf ungewöhnliche Anmeldeaufforderungen achten.

SecBoard-Einordnung

Die Methode ermöglicht es Angreifern, Passwörter von Benutzern abzufangen, selbst wenn aktiviert ist, indem sie sich als legitimer MFA-Anbieter ausgeben. Dies untergräbt die Sicherheit von MFA-Implementierungen und kann zu weitreichenden Kompromittierungen führen.

Realistisch schlimmster Fall: Ein Angreifer mit anfänglich privilegiertem Zugang registriert einen bösartigen MFA-Anbieter, fängt massenhaft Benutzerpasswörter ab und erlangt so weitreichenden Zugriff auf Unternehmensressourcen, was zu Datenlecks oder Systemausfällen führen kann.

Empfehlung: Organisationen sollten ihre Entra-Konten mit hohen Berechtigungen schützen, auf ungewöhnliche Anmeldeaufforderungen achten und die Registrierung externer MFA-Anbieter sorgfältig prüfen.

Betroffen

Organisationen, die externe MFA-Anbieter nutzen, insbesondere solche, die Microsoft Entra verwenden.

Prüfen

3
  • ▸Überprüfen Sie alle externen MFA-Anbieter, die in Ihrer Umgebung registriert sind, auf Legitimität und Notwendigkeit.
  • ▸Auditieren Sie regelmäßig Konten mit hohen Berechtigungen in Microsoft Entra auf ungewöhnliche Aktivitäten oder Änderungen.
▸ 1 weitere
  • ▸Schulen Sie Benutzer darin, gefälschte Anmeldeaufforderungen zu erkennen und verdächtige Aktivitäten zu melden.

Offene Punkte

3
▸ anzeigen
  • ▸Es ist nicht spezifiziert, welche spezifischen externen MFA-Anbieter anfällig sind, außer der allgemeinen Erwähnung von Microsoft Entra.
  • ▸Der genaue Mechanismus, wie der privilegierte Zugang erlangt wird, ist nicht detailliert beschrieben.
  • ▸Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Active Directory / Entra extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Initial Access detektieren?

MITRE ATT&CK(4)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1078Valid Accountszugeordnet

„Angreifer mit privilegiertem Zugang“

T1550.002Use Alternate Authentication Material: Authentication Bypass: Multi-Factor Authenticationzugeordnet

„Rogue external MFA providers can steal passwords during logins“

T1552Unsecured Credentialszugeordnet

„Dieser fängt Passwörter während legitimer Anmeldeversuche ab“

T1566Phishingabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

1

›

Ausnutzung

0

›

Einnistung

0

›

Fernsteuerung

0

›

Zielhandlung

0

Quellen & Belege· 1 Quelle

BleepingComputerKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

ATT&CK-Heatmap

Themen
Security