资讯

微软披露黑客以“更新 Passkey 通行密钥”名义向企业员工发起钓鱼攻击,以便窃取 Microsoft 365 云服务数据

IT之家·2026/9/11 23:48:17🔗 原文

📋总体概括

微软发布安全报告,披露自2026年5月起ShinyHunters、Helix等黑客组织以「更新Passkey通行密钥、MFA或SSO配置」为借口,冒充企业IT技术支持人员,通过电话、邮件和短信诱导员工访问AiTM钓鱼页面,截获凭据和会话令牌后入侵Microsoft 365账号,窃取云服务数据并进行勒索。报告指出攻击者会先详细侦察目标企业,入侵后立即建立有效会话并摸排可访问资源,暴露了身份验证机制本身成为攻击诱饵的新趋势。

关键信息

  • 微软自2026年5月起观察到相关攻击,涉及ShinyHunters、Helix等黑客组织,目标是勒索企业。
  • 攻击者冒充IT技术支持,以紧急更新Passkey、MFA、SSO为借口骗取信任并引导至钓鱼页面。
  • 钓鱼采用AiTM对手中间人手段,可截获用户凭据和会话令牌,绕过MFA验证。
  • 微软在调查中发现未受管理设备以OfficeHome标识登录Microsoft 365,完成MFA后立即建立会话并侦察可访问资源。

🔥犀利点评

讽刺拉满:本用来替代密码、更安全的Passkey,如今成了钓鱼话术的最佳道具。AiTM截获会话令牌意味着MFA和通行密钥在实时钓鱼面前形同虚设——技术上再先进的认证,也防不住一个被吓唬到的员工。企业该补的从来不是更强的锁,而是验证IT指令真伪的流程:任何催你紧急操作的「内部支持」,默认按诈骗处理就对了。

本文由本站自动聚合,以下为原始来源:前往 IT之家 阅读全文