Varonis Threat Labsが、Microsoft Entraのアイデンティティプラットフォームにおいて「TrustSink」と名付けられた攻撃ベクトルを発見した。
攻撃者は、すでに侵害しているグローバル管理者または認証ポリシー管理者のアカウントを用いて、テナントに偽の外部認証方法(EAM)を登録する。
この偽プロバイダーは、正規のサインインフローにMicrosoftのパスワードページの完全なコピーを注入し、ユーザーのパスワードを平文で窃取した後、有効な署名付きトークンを返すことで、サインインを正常に完了させる。