网络安全

冒充更新通行密钥的攻击窃取 Microsoft 365 身份和云数据

Microsoft Security Research 发现了一系列从冒充 IT 支持的电话和消息开始的入侵活动,随后利用 AiTM 或 device code 流程添加由攻击者控制的 MFA 方法,并侦察 Microsoft Graph,提取 SharePoint 和 OneDrive 数据及电子邮件。Microsoft 表示,该活动自 2026 年 5 月以来一直持续,目标是将短暂的身份入侵转变为持续的云访问。

2026-09-09
2 分钟阅读
6 浏览量
فريق تحرير certi.news
冒充更新通行密钥的攻击窃取 Microsoft 365 身份和云数据

Microsoft Security Research 发现了一种活跃的云端入侵模式:攻击者先诱使员工相信有必要更新 passkey、多重身份验证(MFA)或单点登录(SSO),随后转变为对身份的入侵,并访问 Microsoft 365 数据。据该公司称,自 2026 年 5 月以来,通过多个账户观察到此类活动,之后出现异常登录、添加新的身份验证方法,以及利用 Microsoft Graph 进行广泛侦察,随后访问 SharePoint 和 OneDrive 文件及电子邮件内容。

在许多情况下,注册 passkey 并非真正目标。攻击者利用这一话题作为借口,将受害者引导至钓鱼页面或 device code 流程。在中间人攻击(AiTM)中,凭据和会话令牌可能被拦截;而在 device code 攻击中,用户会在不知情的情况下同意授予由攻击者控制的客户端一个访问令牌,使其能够访问获准的资源。

从电话到控制身份

攻击活动通常从向员工个人电话号码拨打电话或发送消息开始,来电者冒充支持部门人员,并制造紧迫感。钓鱼链接可能通过 SMS 发送到个人手机;如果该手机未注册到 Microsoft Defender for Endpoint,这会减少设备监控工具中显示的证据。Microsoft 还发现了通过 Microsoft Teams 发送的类似消息,这些消息来自已被入侵的员工账户,从而提高了请求的可信度。

攻击者利用公开发布的员工信息和组织架构信息,并创建快速变更的域名,将组织名称置于子域中,例如 companyname.maliciousdomain.com 这种模式。Microsoft 强调,在某一注册商处注册这些域名,并不构成该注册商参与其中的证据。

添加 MFA 后侦察云环境

进入后,攻击者试图通过注册由其控制的电话号码、身份验证器应用或软件 OTP 令牌来建立持久存在。调查发现,有些案例利用持续约一小时的会话浏览管理应用和内部文件;另一些案例中,攻击者在数日前注册身份验证器应用后,重新使用已被入侵的凭据。

随后,攻击者利用 Microsoft Graph 盘点用户、组、角色、应用、服务、站点和邮箱。Microsoft 认为,向 /users/groups 等路径发出单个请求可能看起来很正常;但同一身份、应用或访问令牌在多个类别中连续发出请求,随后又转向文件和电子邮件,是侦察并继而收集数据的更强信号。

逐步收集文件和电子邮件

侦察之后,该公司发现了高容量的 SharePoint 和 OneDrive 文件访问及下载活动,部分情况下还通过 REST 接口收集电子邮件。活动显示出自动化迹象,包括使用名为 python-httpx 的 user agent,但 Microsoft 警告称,单凭这一点不足以作为充分证据。数据收集也以经过控制的速度进行;部分操作每小时处理的文件或邮件少于 1,000 个,并持续数小时至数天,因此可能比快速大量提取更不易引起注意。

防御团队应监控什么?

  • 将异常登录与添加身份验证方法、令牌签发、Microsoft Graph 活动以及 SaaS 或电子邮件下载联系起来分析。
  • 审查新的身份验证方法和设备,移除未经授权的项目,然后使已确认受感染账户的会话和令牌失效,并重置其凭据。
  • 采用抗钓鱼 MFA,要求使用受管理且符合合规要求的设备,并在没有明确业务需求时限制安全信息注册和 device code 流程。
  • 审查具有敏感 Graph 权限的应用和服务的授权,启用 Graph 活动日志,审计邮箱,并针对异常侦察和下载活动发出警报。

编辑解读:这里最重要的变化并不是出现了新的钓鱼页面,而是攻击从欺骗用户转变为将身份利用为一条完整的攻击路径:植入 MFA,随后进行侦察,再收集数据。因此,仅匹配单个域名或 IP 地址并不足够;防御效果取决于将身份信号、云接口和访问行为联系起来分析。Microsoft 将初步活动归因于多个实体,其中包括 Storm-3121 和 Storm-3032,同时指出归因并不局限于这两个实体。

新闻来源
Microsoft Security Blog
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻