资讯
微软披露黑客以“更新 Passkey 通行密钥”名义向企业员工发起钓鱼攻击,以便窃取 Microsoft 365 云服务数据
📋总体概括
微软9月12日发布安全报告,披露ShinyHunters、Helix等黑客组织自2026年5月起,冒充企业IT支持人员,以「紧急更新Passkey、MFA或SSO配置」为由发起社会工程钓鱼,诱导员工进入伪装微软登录页的AiTM钓鱼站,截获凭据和会话令牌,入侵Microsoft 365账号窃取云数据并实施勒索。报告还详细披露了攻击者完成MFA验证后建立会话、摸排可访问资源的入侵后行为链,为防御侧提供了检测线索。
⚡关键信息
- ▸微软披露ShinyHunters、Helix等组织利用Passkey和SSO主题发起钓鱼,目标是窃取Microsoft 365云数据并勒索企业。
- ▸攻击自2026年5月起被微软观察到,攻击者先详尽调查目标企业与员工,再电话或消息冒充IT支持人员。
- ▸话术核心是谎称必须紧急更新Passkey、MFA或SSO配置,否则员工将无法访问企业系统,制造紧迫感。
- ▸钓鱼站伪装微软官方登录页,通过AiTM(对手中间人)手法截获凭据与会话令牌,绕过密码和MFA防线。
- ▸案例显示攻击者用未受管理设备登录并触发Entra日志中的OfficeHome标记,完成MFA后立刻摸排资源。
🔥犀利点评
讽刺的是,Passkey和MFA本是对抗钓鱼的安全王牌,如今却被包装成钓鱼话术的诱饵——技术升级的速度永远赶不上社工对人性弱点的收割。AiTM截获会话令牌意味着即使密码学防线无懈可击,只要用户肯点链接,一切归零。企业该补的短板不是再上一套认证,而是流程:IT部门绝不会电话催你「紧急更新」,凡制造紧迫感的请求默认可疑,加上设备合规策略监控异常登录,才是真防御。
📰 相关资讯(与本文相关的其他资讯)
资讯Pokémon Go and EA FC could be "under one roof", as EA and Saudi-owned Savvy Games Group reportedly considering merger🔥9.0
Eurogamer·2026/9/11
资讯Sony Stopped Physint Development Over Budget, Exclusivity Concerns🔥9.0
PushSquare·2026/9/11
资讯沙特拟把EA并入Savvy 打造全球游戏超级巨头!🔥9.0
游民星空·2026/9/11
资讯Xbox宣布和小岛秀夫深度合作!确认推出更多作品🔥9.0
游民星空·2026/9/11
本文由本站自动聚合,以下为原始来源:前往 IT之家 阅读全文 →