El laboratorio de amenazas Varonis ha descubierto un vector de ataque llamado TrustSink en la plataforma de identidad Microsoft Entra.
El atacante, usando una cuenta Global Administrator o Authentication Policy Administrator ya comprometida, registra un proveedor MFA falso en el inquilino.
Este proveedor falso inyecta una copia idéntica de la página de contraseñas de Microsoft durante el proceso legítimo de inicio de sesión, robando la contraseña en texto plano del usuario y, a continuación, devuelve un token firmado válido para completar el inicio de sesión sin levantar sospechas.