2026-09-28

Microsoft Entra TrustSink攻撃が不正MFAプロバイダーを使用してパスワードを盗む

Microsoft Entra TrustSink攻撃は、外部認証方法を悪用して不正なパスワードプロンプトを挿入し、ユーザーのパスワードを盗む手法です。この攻撃は、攻撃者が高い権限を持つテナントにアクセスできる場合に発生します。攻撃者は、正規のMicrosoftサインインフローの中に巧妙に偽のパスワードページを表示し、ユーザーが入力したパスワードを記録します。これにより、攻撃者は再利用可能な認証情報を取得し、テナントの認証インフラに持続的な足場を確保します。防御策としては、未承認のプロバイダーを削除し、認証ポリシーの変更を監視することが重要です。

メトリクス

このニュースのスケール度合い

7.0 /10

インパクト

6.5 /10

予想外またはユニーク度

7.5 /10

脅威に備える準備が必要な期間が時間的にどれだけ近いか

6.5 /10

このニュースで行動が起きる/起こすべき度合い

7.0 /10

主なポイント

  • ✓ TrustSink攻撃は、Microsoft Entraの外部認証方法を悪用し、ユーザーのパスワードを盗む手法です。
  • ✓ 攻撃者は、正規のサインインフローの中に偽のパスワードページを挿入し、ユーザーの認証情報を取得します。

社会的影響

  • ! この攻撃は、企業のセキュリティインフラに深刻な影響を及ぼす可能性があります。
  • ! ユーザーの認証情報が盗まれることで、企業の機密情報が漏洩するリスクが高まります。

編集長の意見

TrustSink攻撃は、Microsoft Entraの外部認証方法における信頼の境界を悪用する新たな脅威です。この攻撃手法は、攻撃者が高い権限を持つ場合にのみ実行可能ですが、一度成功すると、持続的なアクセスを確保することができます。特に、ユーザーが通常の認証プロセスを経ているため、攻撃に気づくことが難しい点が問題です。企業は、外部MFAプロバイダーを使用する際に、認証ポリシーを変更できる役割を厳格に制限し、承認されたプロバイダーのインベントリを維持することが重要です。また、Entraの監査ログを定期的に確認し、未承認の外部認証方法の設定や予期しないポリシー変更を監視することが求められます。今後、攻撃者はこの手法をさらに洗練させる可能性があるため、企業は常に最新の脅威情報を把握し、適切な対策を講じる必要があります。

背景情報

  • i TrustSinkは、Microsoft Entraの外部認証方法を利用して、攻撃者が不正なパスワードプロンプトを挿入する手法です。この手法では、攻撃者が高い権限を持つ場合に、ユーザーが正規のサインインフローの中でパスワードを入力するように誘導します。
  • i 攻撃者は、ユーザーが入力したパスワードを記録し、正当なトークンを返すことで、ユーザーのログインをエラーなく完了させます。この手法は、ユーザーにとっては通常の認証プロセスに見えるため、非常に危険です。