Hack Alerta

Ataque via provedores MFA externos rouba senhas durante autenticação legítima

Pesquisadores revelam ataque que usa provedores MFA externos para roubar senhas durante login legítimo, exigindo auditoria urgente de identidades.

Uma nova técnica de ataque desenvolvida por pesquisadores de segurança expõe uma vulnerabilidade crítica na gestão de identidades corporativas. Hackers com acesso privilegiado podem registrar um provedor de autenticação multifator (MFA) externo malicioso que intercepta e rouba senhas dos usuários durante tentativas de login legítimas.

O mecanismo do ataque

A exploração descrita permite que atacantes, após obterem credenciais administrativas suficientes em um sistema de identidade federada, configurem um provedor de MFA falso. Quando o usuário tenta acessar um recurso protegido, o fluxo de autenticação é redirecionado para esse provedor controlado pelo criminoso. O sistema solicita a verificação de dois fatores, mas, ao invés de apenas validar o token, o malware captura a senha primária antes de encaminhar a solicitação para o serviço legítimo.

Essa abordagem é particularmente perigosa porque ocorre dentro do fluxo normal de autenticação. O usuário não percebe que está interagindo com um intermediário malicioso, pois a experiência final parece correta. A falha reside na confiança excessiva nos provedores de terceiros registrados no ecossistema de identidade da organização sem validação rigorosa de integridade.

Impacto na segurança corporativa

Para os CISOs e equipes de SOC, essa descoberta representa um risco elevado à governança de acesso. A capacidade de roubar senhas durante o processo de login significa que mesmo políticas de MFA robustas podem ser contornadas se o vetor de entrada for comprometido. Isso afeta diretamente a confidencialidade das credenciais e abre portas para movimentação lateral dentro da rede.

O impacto estende-se também à conformidade regulatória. Vazamentos de credenciais resultantes desse tipo de ataque podem violar requisitos de proteção de dados pessoais sob a LGPD, especialmente se as credenciais estiverem vinculadas a informações sensíveis de clientes ou funcionários.

Evidências e limites da exploração

Os pesquisadores confirmaram que a exploração requer privilégios elevados no provedor de identidade. No entanto, uma vez concedido, o atacante pode persistir indefinidamente no sistema. Não há logs óbvios que indiquem a presença do provedor fraudulento nas configurações padrão de muitos sistemas, exigindo auditoria proativa.

A técnica foi demonstrada em ambientes controlados, mas a natureza da infraestrutura de identidade moderna sugere que a superfície de ataque é ampla. Organizações que utilizam soluções de Single Sign-On (SSO) e integração com múltiplos provedores de identidade estão mais expostas.

Medidas de mitigação recomendadas

As organizações devem adotar imediatamente as seguintes ações defensivas:

  • Auditoria de provedores de MFA: Revisar todos os provedores de autenticação registrados no sistema de identidade e remover aqueles que não são essenciais ou confiáveis.
  • Monitoramento de tráfego de autenticação: Implementar detecção de anomalias no fluxo de tokens e solicitações de MFA para identificar desvios de comportamento.
  • Validação de integridade: Exigir assinatura digital ou verificação de certificado para qualquer novo provedor de MFA adicionado ao ambiente.
  • Políticas de acesso mínimo: Restringir quem tem permissão para configurar ou alterar provedores de autenticação externa.

Perguntas frequentes

É possível detectar esse ataque em tempo real? Atualmente, a detecção depende de monitoramento comportamental avançado, pois o tráfego de autenticação parece legítimo.

Qual a prioridade de correção? A revisão de provedores de terceiros deve ser imediata, seguida pela implementação de controles de monitoramento específicos para fluxos de MFA.


Baseado em publicação original de BleepingComputer
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.