TrustSink: Penyedia MFA Eksternal Nakal Bisa Mencuri Password Saat Login Microsoft Entra

Peneliti keamanan dari Varonis Threat Labs mengungkap teknik serangan baru yang memungkinkan penyerang mencuri password pengguna melalui proses login yang sebenarnya sah.
Teknik yang diberi nama TrustSink memanfaatkan fitur external authentication untuk mendaftarkan penyedia multifactor authentication (MFA) berbahaya. Setelah berhasil dipasang, penyedia MFA tersebut dapat menyisipkan halaman login palsu ke dalam alur autentikasi yang sebenarnya berlangsung melalui Microsoft Entra.
Jika pengguna memasukkan password pada halaman tersebut, kredensial dapat dikirim langsung ke server yang dikendalikan penyerang. Menariknya, proses login tetap dapat berlanjut tanpa menampilkan pesan kesalahan sehingga korban mungkin tidak menyadari bahwa password mereka telah dicuri.
Namun, TrustSink bukan merupakan metode initial access. Serangan ini membutuhkan penyerang untuk terlebih dahulu mendapatkan kendali atas akun Microsoft Entra dengan hak istimewa yang sangat tinggi.
TrustSink Memanfaatkan External MFA Provider
Microsoft Entra mendukung external MFA providers, yang memungkinkan organisasi menggunakan layanan autentikasi pihak ketiga untuk memenuhi persyaratan faktor kedua dalam proses login.
Dalam alur normal, pengguna terlebih dahulu memasukkan faktor pertama, misalnya alamat email dan password. Setelah itu, Microsoft Entra dapat mengalihkan pengguna ke penyedia MFA eksternal untuk menyelesaikan autentikasi faktor kedua.
Jika penyedia tersebut mengembalikan token yang telah ditandatangani dan menunjukkan bahwa autentikasi faktor kedua berhasil, Entra akan menganggap persyaratan MFA telah dipenuhi.
Varonis menemukan bahwa mekanisme kepercayaan tersebut dapat disalahgunakan apabila penyerang berhasil mendaftarkan penyedia MFA eksternal yang dikendalikan sendiri.
Penyedia berbahaya tersebut dapat dibuat agar terlihat seperti layanan autentikasi yang sah, tetapi sebenarnya menampilkan halaman password palsu untuk menangkap kredensial pengguna.
Password Dicuri Setelah Login Microsoft yang Sah
Dalam demonstrasi TrustSink, proses login awal berlangsung seperti biasa.
Pengguna memasukkan alamat email dan password melalui domain Microsoft yang sah. Setelah faktor pertama berhasil, Microsoft Entra kemudian mengarahkan browser ke penyedia MFA eksternal untuk menyelesaikan autentikasi kedua.
Pada tahap inilah TrustSink menjalankan aksinya.
Alih-alih menampilkan tantangan MFA yang sebenarnya, penyedia berbahaya menampilkan salinan halaman password Microsoft.
Karena halaman tersebut muncul tepat setelah pengguna memasukkan password yang benar dan sedang menjalani proses MFA, permintaan tersebut dapat terlihat masuk akal bagi korban.
Jika pengguna kembali memasukkan password, kredensial tersebut dikirim ke server yang dikendalikan penyerang.
Penyedia MFA berbahaya kemudian membuat token yang telah ditandatangani dan menyatakan bahwa proses autentikasi faktor kedua telah berhasil. Token tersebut dikirim kembali ke Microsoft Entra sehingga proses login dapat dilanjutkan.
Dari sisi pengguna, login terlihat berhasil dan tidak menunjukkan indikasi kegagalan.
Halaman Palsu Dibuat Semirip Mungkin
Varonis mengatakan TrustSink menjadi meyakinkan karena halaman password palsu dirancang menyerupai halaman login Microsoft.
Elemen seperti font, tata letak, dan desain tombol dibuat agar terlihat seperti halaman autentikasi Microsoft yang sebenarnya.
Waktu kemunculannya juga menjadi faktor penting. Prompt password palsu muncul ketika pengguna memang sedang mengharapkan tahap autentikasi tambahan.
Dalam pengujian Varonis, setiap proses login berhasil diselesaikan seperti biasa sementara server milik peneliti menerima password yang dimasukkan pengguna, lengkap dengan timestamp dan alamat IP sumber.
Artinya, keberhasilan proses login tidak dapat dijadikan indikator bahwa kredensial pengguna aman.
Mengganti Password Tidak Langsung Menghentikan Serangan
Salah satu aspek penting dari TrustSink adalah penyedia MFA berbahaya tetap berada dalam alur autentikasi setelah berhasil didaftarkan.
Varonis menemukan bahwa mengganti password yang sudah dicuri tidak otomatis menghilangkan penyedia MFA tersebut.
Dalam pengujian, setelah password yang sebelumnya tertangkap diubah, provider berbahaya tetap aktif dan dapat menangkap password baru ketika pengguna melakukan login berikutnya.
Kondisi ini membuat proses remediasi harus dilakukan secara berurutan.
Administrator perlu menghapus penyedia MFA yang mencurigakan terlebih dahulu, termasuk komponen terkait, sebelum melakukan reset password terhadap akun yang terdampak.
Jika tidak, password baru berpotensi kembali dicuri ketika pengguna melakukan autentikasi berikutnya.
TrustSink Membutuhkan Akses Administrator Tingkat Tinggi
TrustSink bukan serangan yang dapat dilakukan hanya dengan mengirim email phishing kepada pengguna biasa.
Penyerang harus terlebih dahulu menguasai akun Microsoft Entra dengan hak istimewa tinggi.
Untuk mendaftarkan metode autentikasi eksternal berbahaya, Varonis menemukan bahwa penyerang perlu melakukan perubahan pada Authentication Methods Policy, membuat application dan service principal, serta memberikan consent grant.
Aktivitas tersebut membutuhkan hak akses seperti Global Administrator atau Authentication Policy Administrator.
Karena itu, TrustSink lebih tepat dipahami sebagai teknik post-compromise. Penyerang terlebih dahulu mendapatkan akses administratif, kemudian menggunakan akses tersebut untuk menempatkan mekanisme pencurian kredensial di dalam alur autentikasi organisasi.
Serangan Dapat Bertahan di Tenant
Setelah provider berbahaya berhasil didaftarkan, mekanisme tersebut dapat terus berada dalam Authentication Methods Policy.
Akibatnya, target tertentu dapat terus diarahkan melalui provider tersebut pada proses login berikutnya.
Ini memberikan penyerang kesempatan untuk menangkap kredensial baru secara berulang, termasuk password yang telah diganti oleh korban setelah insiden awal.
Karena itu, administrator tidak cukup hanya melakukan reset password ketika menemukan indikasi bahwa akun telah dikompromikan.
Konfigurasi autentikasi tenant juga perlu diperiksa untuk memastikan tidak terdapat external MFA provider, aplikasi, service principal, key, atau redirect URI yang tidak dikenal.
TrustSink Mengembangkan Teknik Penelitian Sebelumnya
Varonis menyebut TrustSink dibangun berdasarkan penelitian sebelumnya oleh peneliti keamanan Dirk-Jan Mollema yang dipresentasikan pada konferensi x33fcon 2025 dalam materi mengenai penggunaan identity eksternal pada Entra ID.
Penelitian tersebut menunjukkan bagaimana external MFA provider yang telah didaftarkan secara berbahaya dapat memenuhi persyaratan MFA dengan mengembalikan signed JSON Web Token (JWT) yang menyatakan autentikasi berhasil, meskipun proses autentikasi yang diharapkan sebenarnya tidak dilakukan.
TrustSink memanfaatkan konsep tersebut untuk tujuan yang berbeda, yaitu mencuri password pengguna selama proses autentikasi.
Dengan demikian, persoalan utamanya bukan sekadar kelemahan pada halaman login, melainkan tingkat kepercayaan yang diberikan sistem terhadap penyedia autentikasi eksternal yang telah dikonfigurasi dalam tenant.
Varonis Merekomendasikan Audit External MFA
Untuk mengurangi risiko TrustSink, administrator perlu memeriksa seluruh external MFA provider yang terdaftar di lingkungan Microsoft Entra dan memastikan hanya layanan yang memang disetujui organisasi yang dapat digunakan.
Jika ditemukan provider mencurigakan, administrator perlu menghapusnya beserta komponen terkait seperti aplikasi, key, dan redirect URI.
Setelah mekanisme berbahaya tersebut dihapus, password pengguna yang terdampak dapat di-reset untuk memastikan kredensial baru tidak kembali ditangkap.
Organisasi juga disarankan memantau perubahan pada Authentication Methods Policy, terutama perubahan yang dilakukan oleh akun dengan hak administrator tinggi.
Hak akses Global Administrator dan Authentication Policy Administrator juga sebaiknya tidak diberikan secara permanen jika tidak diperlukan. Penggunaan privileged access management dapat membantu mengurangi risiko penyalahgunaan akun administratif.
Untuk perlindungan autentikasi yang lebih kuat, organisasi dapat menggunakan metode phishing-resistant authentication seperti FIDO2 security key atau Windows Hello for Business.
TrustSink menunjukkan bahwa keamanan MFA tidak hanya bergantung pada keberadaan faktor kedua. Konfigurasi dan tingkat kepercayaan terhadap komponen yang berada di dalam jalur autentikasi juga menjadi bagian penting dari keamanan identitas cloud.
Sumber: Varonis Threat Labs








