冒充IT让你“紧急更新Passkey”:微软披露针对M365的身份劫持攻击

来源:互联网 时间:2026-09-13

A5站长网9月13日消息,一通电话打到员工个人手机上,对方自称公司IT运维,语气急促:你的Passkey配置需要紧急更新,不然半小时后就登不进邮箱了。链接发过来,域名里带着你们公司的名字,页面和平时登录Microsoft 365长得一模一样。输入密码,手机弹出MFA确认,点一下“同意”。整个过程三分钟,你觉得自己做了个负责任的安保动作。但就在这三分钟里,钥匙已经递出去了。

这不是设想。微软威胁情报团队9月9日发布安全公告,披露了一场从2026年5月持续至今的攻击活动。攻击者先花时间研究目标企业的组织架构和人员信息,来源多是社交和职业档案类公开平台;然后打电话或发短信,冒充IT帮助台,用“Passkey需要更新”“SSO配置需要重置”“MFA需要重新绑定”这类话术制造紧迫感,把员工引到仿冒的Microsoft登录页,或者诱导其完成设备代码授权流程。

有个细节特别值得记住:攻击者并不是真的想给你注册Passkey。Passkey在这里纯粹是诱饵——借用一个大家都被教育过“应该重视”的安全概念,把员工骗进中间人(AiTM)钓鱼站,或者骗他们在真实的微软认证页面上输入一个攻击者提供的代码。后者叫设备代码钓鱼,受害者是在微软官方页面上确认的,所以MFA被“本人亲自”通过了,防护也就失效了。

得手之后的路数很工业化。攻击者注册自己控制的MFA方式——新的手机号、认证器应用或软件一次性密码令牌——这样即便之后改密码也踢不掉他们。然后用自动化的Node.js程序调用Microsoft Graph API,把组织权限结构摸一遍:先看这个账号能访问哪些应用、组织信息、审批管理和登录记录,接着打开SharePoint、Outlook网页版、协作与搜索服务,以及虚拟桌面相关的认证流程。在微软调查的一起攻击中,这个会话保持了大约一小时,期间攻击者在枚举敏感文件和内部应用。数据窃取刻意限速,据报道控制在每小时一千个文件以下,好混进正常使用里不被发现。

攻击者的归属,微软归于同一勒索生态里的多个团伙,内部代号Storm-3121(与ShinyHunters和Falcon关联)和Storm-3032(被认为与BlackFile分裂后以Helix名义活动的成员有关),这条线与谷歌威胁情报此前记录的UNC6671集群有重叠。他们注册的钓鱼域名有明确规律:把公司名放在子域名里,比如公司名.secure-passkey.com这类,主域则用passkeyhelpdesk.com、setupmypasskey.com、keysyncos.com这种与“密钥同步”“身份验证”相关的词组合,扫一眼很难发现异常。

几条能直接落地的防线:任何通过电话、短信或Teams发来的、要求紧急更新Passkey或MFA的请求,先挂掉,用已知的内部号码打回去核实;不要批准自己没发起的登录或设备代码请求;链接别点,改用书签或手动输入地址;Teams里同事发来的可疑消息也要当心,攻击者会用已攻陷的账号发给同事,因为“来自同事”最容易让人放松。管理员这边,重点监控异常的MFA方式注册行为、异常Graph API调用频次,以及跨云服务的突发访问模式;一旦确认账号被入侵,除了改密码,必须检查并清除攻击者注册的认证方式,否则会话随时能重建。

相关文章

标签:

A5创业网 版权所有