2026-09-12 08:42 1004 次浏览

微软警示新型钓鱼:假借通行密钥更新窃取云数据

微软安全报告披露,攻击者冒充IT支持,以更新通行密钥或SSO为名,诱骗员工登录钓鱼页面,窃取Microsoft 365数据并勒索。攻击自2026年5月起活跃,涉及多个黑客组织。

攻击手法:冒充IT支持,诱导更新通行密钥

近期,微软发布安全报告,揭示了一批针对企业员工的社会工程攻击。攻击者伪装成企业内部IT技术支持人员,通过电话或消息联系受害者,以紧急更新Passkey(通行密钥)、多因素身份验证(MFA)或单点登录(SSO)配置为由,制造紧迫感,迫使员工配合。自2026年5月起,微软已监测到相关活动,涉及ShinyHunters、Helix等黑客组织。攻击者通常会预先对目标企业及员工进行详细调查,以提高欺骗成功率。

在取得受害者信任后,攻击者会通过邮件、短信等渠道引导其访问仿冒微软官方登录页面的钓鱼网站。这些页面实为“对手中间人”(AiTM)钓鱼站点,旨在截获用户凭据和会话令牌,进而获取微软账号的访问权限。

入侵过程:从侦察到数据窃取

微软详细披露了账号遭入侵后的活动链条。在一起调查事件中,一个未受企业管理的设备登录了Microsoft 365服务,Entra日志将该服务标记为“OfficeHome”。攻击者完成MFA验证后立即建立有效会话,并开始探查被入侵账号可访问的资源。几分钟内,攻击者先后访问My Apps查看关联应用,访问My Profile获取组织信息,并查看Microsoft Approval Management、账号管理界面及My Sign-Ins等页面。随后,攻击范围扩展至SharePoint Online、Outlook Web、Microsoft 365协作和搜索服务、企业内部业务应用,以及与虚拟桌面相关的身份验证流程。该会话持续约1小时,期间攻击者持续枚举敏感文件和内部应用。

在另一宗攻击中,攻击者通过通行密钥主题的社会工程诱导受害者执行设备代码钓鱼,让受害者在微软官方认证页面输入攻击者提供的代码。随后,攻击者控制的OAuth应用获得身份验证令牌,从而无需再次触发MFA即可访问受害者账号。由于企业普遍通过SSO连接多种云服务,一旦身份遭入侵,攻击者可能进一步访问Microsoft 365、Salesforce、Google Workspace、Dropbox、Adobe、SAP、Slack、Zendesk和Atlassian等多个平台。

还有一起攻击中,威胁行为者利用此前已泄露的账号凭据,该账号据称在数日前已注册身份验证器应用。获得访问权限后,攻击者通过自动化Node.js系统和Microsoft Graph接口开展侦察。

持久化与数据窃取:自动化降低异常

微软指出,攻击者经常通过向受害账号添加自己控制的MFA验证方式来实现持久化,包括注册新电话号码、身份验证器应用以及基于软件的一次性密码令牌。这样,攻击者后续可自行通过MFA验证,无需再依赖受害者。不过,这种持久化方式无法在管理员彻底重置账号凭据和会话后继续存在。

完成初步侦察后,攻击者利用Microsoft Graph枚举企业云环境,包括组织、许可证、启用的服务、用户、群组及成员关系、目录角色和特权账号、已注册的身份验证方式、应用程序及服务主体、OAuth权限和应用角色分配,以及SharePoint站点、文档库、文件夹、文件和OneDrive资源,同时读取邮件文件夹、邮件及附件。

随后,攻击者从Microsoft 365云服务中收集数据。微软发现,部分攻击对SharePoint Online和OneDrive for Business进行高频访问和下载,部分入侵甚至通过基于REST API的方式访问Microsoft Exchange Online中的邮件内容。相关活动产生大量FileAccessed和FileDownloaded事件,表明攻击者正在系统性获取企业云端文档和组织数据。

这类数据窃取活动具有明显的自动化特征。黑客不会一次性大量下载数据,而是试图降低活动的异常程度。相关活动可能持续数小时至数天,攻击者单个小时通常访问的文件或邮件数量少于1000份,以尽量混入正常企业流量。

防御建议:监控异常与强化验证

针对这类攻击,微软建议企业重点监控异常登录事件,以及随后出现的新MFA验证方式注册、Microsoft Graph侦察活动和对SharePoint、OneDrive或Exchange的可疑访问。如果确认账号遭到入侵,管理员应立即撤销活跃会话和令牌、重置账号凭据、删除攻击者新增的身份验证方式或邮箱规则,并要求用户重新注册身份验证方式。

微软同时建议企业优先采用抗钓鱼MFA验证方式,将敏感云资源限制为只能通过受管理设备访问,并在业务不需要的情况下关闭设备代码身份验证功能,以降低此类社会工程攻击成功后的影响范围。

随着云服务成为企业核心业务载体,身份验证环节正成为攻击者的重点突破口。此次披露的攻击手法表明,单纯依赖传统MFA已不足以应对精心设计的社会工程陷阱。企业需转向抗钓鱼的验证机制,并加强对云环境内异常行为的持续监控,才能有效遏制凭据窃取后的横向移动和数据外泄。