资讯
微软披露黑客以“更新 Passkey 通行密钥”名义向企业员工发起钓鱼攻击,以便窃取 Microsoft 365 云服务数据
📋总体概括
微软9月12日发布安全报告,披露自2026年5月起,ShinyHunters、Helix等黑客组织以「更新Passkey通行密钥、MFA或SSO配置」为幌子对企业员工发起社会工程攻击。攻击者先摸底目标企业与员工,再冒充IT技术支持制造紧急氛围,诱导受害者访问仿冒微软登录页的「对手中间人」(AiTM)钓鱼页面,截获账号凭据与会话令牌,进而入侵Microsoft 365、窃取云服务数据并实施勒索。微软还披露了入侵后利用非受管设备通过「OfficeHome」服务建立有效会话、侦查可访问资源的具体手法。
⚡关键信息
- ▸微软自2026年5月起监测到相关攻击,涉事组织包括ShinyHunters、Helix等知名黑客团伙
- ▸攻击者冒充企业IT技术支持,以「不更新Passkey/MFA/SSO将无法访问系统」制造紧迫感骗取信任
- ▸攻击核心是AiTM「对手中间人」钓鱼页面,可同时截获用户凭据和会话令牌,绕过MFA保护
- ▸微软披露真实案例:攻击者用未受管设备登录被标记为「OfficeHome」的服务,完成MFA后立即建立会话并侦查可访问资源
- ▸攻击者入侵后以窃取的Microsoft 365云数据对企业实施勒索,属于典型的数据窃取型勒索手法
🔥犀利点评
最讽刺的一幕出现了:微软力推的Passkey、MFA这些「更安全」的概念,如今成了黑客钓鱼的最佳话术——用户对安全术语越熟悉,越容易放下戒心。AiTM能截会话令牌,说明再强的身份验证也挡不住「人愿意配合」这个漏洞。安全意识培训若还停留在「别点陌生链接」,就该被淘汰了;企业真正需要的是硬性流程验证,而不是员工的好心。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 IT之家 阅读全文 →