Image credit: Magnific
Saat MFA Eksternal Jadi Perangkap Sandi – Para peneliti keamanan menemukan teknik serangan baru yang memungkinkan peretas dengan akses istimewa (privileged access) untuk mendaftarkan penyedia Multi-Factor Authentication (MFA) eksternal palsu. Serangan ini dirancang untuk mencuri kata sandi pengguna di tengah proses login yang sah.
Teknik yang dinamai TrustSink dapat bekerja pada sistem apa pun yang mengandalkan model autentikasi eksternal, meskipun para peneliti mendemonstrasikannya menggunakan Microsoft Entra.
Baca juga: Operation Endgame Lumpuhkan Infrastruktur Malware Global
Cara Kerja Serangan TrustSink
Microsoft Entra mendukung penyedia MFA eksternal, yang memungkinkan organisasi menggunakan layanan autentikasi pihak ketiga guna memenuhi permintaan verifikasi dua faktor.
Menurut Microsoft, ketika pengguna masuk menggunakan faktor pertama (seperti kata sandi), Entra dapat mengarahkan mereka ke penyedia MFA eksternal untuk menyelesaikan faktor kedua.
Jika penyedia tersebut mengembalikan token bertanda tangan yang valid, Entra akan menganggap syarat MFA telah terpenuhi.
Namun, peneliti menemukan bahwa penyerang yang telah mengkompromikan akun Entra berhak istimewa tinggi dapat mendaftarkan External Authentication Method (EAM) palsu. Modus operandi serangan ini meliputi:
- Pengalihan Alur Login: Ketika MFA dipicu, browser pengguna dialihkan ke penyedia MFA eksternal milik penyerang.
- Tampilan Palsu yang Menyakinkan: Alih-alih tantangan faktor kedua yang normal, penyedia palsu ini menampilkan halaman tiruan formulir kata sandi Microsoft yang sangat identik menggunakan fon, tata letak, dan tombol yang sama.
- Pencurian Kredensial: Korban yang mengira halaman tersebut adalah bagian dari proses resmi memasukkan kembali kata sandi mereka. Data ini langsung dikirim ke server pengendali penyerang dalam bentuk plaintext.
- Penyelesaian Sempurna Tanpa Kecurigaan: Penyedia palsu kemudian menghasilkan token bertanda tangan yang menyatakan bahwa MFA telah selesai dan dikembalikan ke Entra. Hasilnya, login berhasil dilanjutkan ke aplikasi tujuan tanpa memunculkan pesan error sama sekali bagi korban.
Mengapa Serangan Ini Berbahaya?
- Bukan Akses Awal (Initial-Access): Serangan ini membutuhkan prasyarat di mana penyerang sudah harus menguasai akun berhak istimewa tinggi (seperti Global Administrator atau Authentication Policy Administrator) untuk memodifikasi Kebijakan Metode Autentikasi.
- Persistensi Kata Sandi Baru: Peneliti mencatat bahwa mereset kata sandi korban tidak serta-merta menghilangkan penyedia palsu tersebut. Penyedia jahat akan tetap berada di jalur autentikasi dan langsung menangkap kata sandi pengganti pada percobaan login berikutnya. Oleh karena itu, administrator harus menghapus penyedia berbahaya tersebut terlebih dahulu sebelum mereset kredensial pengguna yang terdampak.
Baca juga: Malware yang Bersembunyi di Balik Scheduled Task
Langkah Mitigasi dan Rekomendasi Keamanan
Organisasi disarankan untuk mengambil langkah-langkah berikut guna melindungi sistem mereka:
- Memantau secara ketat setiap perubahan pada Authentication Methods Policy.
- Membatasi hak istimewa untuk posisi Global Administrator dan Authentication Policy Administrator.
- Beralih menggunakan metode autentikasi yang tahan terhadap phishing, seperti FIDO2 atau Windows Hello for Business.
- Menghapus penyedia MFA eksternal yang mencurigakan beserta aplikasi, kunci (keys), dan redirect URI terkait sebelum melakukan rotasi kata sandi pengguna.
Baca artikel lainnya:
- Aplikasi di Google Play Store Bisa Curi Rekening
- Ratusan Ribu Firewall Menjadi Target Perburuan Kredensial
- Keamanan Perusahaan Akibat Email Phising
- Serangan Hands-on-Keyboard
- Bahaya Tersembunyi di Balik AI Skills
- Ancaman Siber di Asia Pasifik Kian Mengkhawatirkan
- Bocoran! Ransomware Pilih File Paling Penting
- EDR Killer Senjata Baru Geng Ransomware
- Jangan Langsung Membuka File dari WhatsApp
Sumber berita: