527/69 (IT) ประจำวันพฤหัสบดีที่ 24 กันยายน 2569

นักวิจัยจาก Varonis Threat Labs เปิดเผยเทคนิคการโจมตีชื่อ TrustSink ทีทำให้ผู้โจมตีที่มีสิทธิ์ระดับสูงในระบบ Identity Provider สามารถลงทะเบียน External MFA Provider ปลอม และใช้ขโมย Password ของผู้ใช้งานระหว่างกระบวนการ Login ที่เหมือนถูกต้องตามปกติ โดยเทคนิคนี้สามารถใช้ได้กับผู้ให้บริการที่รองรับโมเดล External Authentication ลักษณะเดียวกัน แม้การสาธิตของนักวิจัยจะใช้ Microsoft Entra เป็นตัวอย่าง ทั้งนี้ Microsoft Entra รองรับ External MFA Provider เพื่อให้องค์กรสามารถใช้บริการยืนยันตัวตนจากบุคคลที่สามในการตอบสนองเงื่อนไข Multifactor Authentication หรือ MFA ได้
ตามปกติ เมื่อผู้ใช้งาน Login ด้วยปัจจัยแรก เช่น Password แล้ว Entra สามารถ Redirect ผู้ใช้งานไปยัง External MFA Provider เพื่อดำเนินการยืนยันตัวตนขั้นที่สอง หาก Provider ส่ง Signed Token ที่ถูกต้องกลับมาและระบุว่าการยืนยัน MFA เสร็จสมบูรณ์ Entra จะถือว่าผู้ใช้งานผ่านเงื่อนไข MFA แล้ว อย่างไรก็ตาม Varonis พบว่า หากผู้โจมตีสามารถยึดบัญชี Entra ที่มีสิทธิ์สูง เช่น Global Administrator หรือ Authentication Policy Administrator ได้แล้ว ผู้โจมตีสามารถสร้าง External Authentication Method หรือ EAM ปลอม และแทรกหน้า Password Prompt ปลอมที่เลียนแบบ Microsoft เข้าไปในขั้นตอน Login ได้ เมื่อเหยื่อกรอก Password ซ้ำโดยเข้าใจว่าเป็นส่วนหนึ่งของกระบวนการยืนยันตัวตน ข้อมูลดังกล่าวจะถูกส่งไปยัง Server ของผู้โจมตี ก่อนที่ MFA Provider ปลอมจะส่ง Token กลับไปยัง Entra ทำให้การ Login ดำเนินต่อได้ตามปกติโดยไม่มี Error ปรากฏ
Varonis ระบุว่า TrustSink ไม่ใช่เทคนิคสำหรับ Initial Access แต่เป็นเทคนิคหลังจากผู้โจมตีมีสิทธิ์ระดับสูงใน Tenant แล้ว ความเสี่ยงสำคัญคือ MFA Provider ปลอมสามารถคงอยู่ใน Authentication Methods Policy ได้ต่อเนื่อง แม้ผู้ใช้งานจะเปลี่ยน Password แล้วก็ตาม เพราะเมื่อผู้ใช้งาน Login ครั้งถัดไป Password ใหม่ก็อาจถูกดักเก็บซ้ำได้ ดังนั้นองค์กรควรตรวจสอบและลบ External MFA Provider ที่น่าสงสัย รวมถึง Application, Key และ Redirect URI ที่เกี่ยวข้อง ก่อนดำเนินการ Reset Password ของผู้ได้รับผลกระทบ นอกจากนี้ ควรเฝ้าระวังการเปลี่ยนแปลงใน Authentication Methods Policy จำกัดสิทธิ์ถาวรของบัญชี Global Administrator และ Authentication Policy Administrator และพิจารณาใช้วิธีการยืนยันตัวตนที่ต้านทาน Phishing ได้ดีกว่า เช่น FIDO2 หรือ Windows Hello for Business
