资讯

微软披露黑客以“更新 Passkey 通行密钥”名义向企业员工发起钓鱼攻击,以便窃取 Microsoft 365 云服务数据

IT之家·2026/9/11 23:48:17🔗 原文

📋总体概括

微软9月12日发布安全报告,披露ShinyHunters、Helix等黑客组织自2026年5月起,冒充企业IT支持人员,以「紧急更新Passkey、MFA或SSO配置」为由发起社会工程钓鱼,诱导员工进入伪装微软登录页的AiTM钓鱼站,截获凭据和会话令牌,入侵Microsoft 365账号窃取云数据并实施勒索。报告还详细披露了攻击者完成MFA验证后建立会话、摸排可访问资源的入侵后行为链,为防御侧提供了检测线索。

关键信息

  • 微软披露ShinyHunters、Helix等组织利用Passkey和SSO主题发起钓鱼,目标是窃取Microsoft 365云数据并勒索企业。
  • 攻击自2026年5月起被微软观察到,攻击者先详尽调查目标企业与员工,再电话或消息冒充IT支持人员。
  • 话术核心是谎称必须紧急更新Passkey、MFA或SSO配置,否则员工将无法访问企业系统,制造紧迫感。
  • 钓鱼站伪装微软官方登录页,通过AiTM(对手中间人)手法截获凭据与会话令牌,绕过密码和MFA防线。
  • 案例显示攻击者用未受管理设备登录并触发Entra日志中的OfficeHome标记,完成MFA后立刻摸排资源。

🔥犀利点评

讽刺的是,Passkey和MFA本是对抗钓鱼的安全王牌,如今却被包装成钓鱼话术的诱饵——技术升级的速度永远赶不上社工对人性弱点的收割。AiTM截获会话令牌意味着即使密码学防线无懈可击,只要用户肯点链接,一切归零。企业该补的短板不是再上一套认证,而是流程:IT部门绝不会电话催你「紧急更新」,凡制造紧迫感的请求默认可疑,加上设备合规策略监控异常登录,才是真防御。

本文由本站自动聚合,以下为原始来源:前往 IT之家 阅读全文