IT之家 9 月 12 日消息,微软发布安全报告,透露近期包括 ShinyHunters、Helix 等黑客组织,正在利用 Passkey(通行密钥)和单点登录(SSO)为主题的社会工程攻击,入侵微软企业账号,以便窃取 Microsoft 365 云服务中的数据,向企业进行勒索。微软自 2026 年 5 月起观察到相关攻击活动。
攻击者通常会先对目标企业及员工展开详细调查,随后通过电话或消息联系受害者,并冒充企业 IT 技术支持人员,声称员工必须紧急更新 Passkey、多因素身份验证(MFA)或单点登录(SSO)配置,否则可能无法继续访问企业系统。在取得受害者信任后,攻击者会利用邮件、短信等方式引导其访问伪装成微软官方登录页面的钓鱼网站,而是借此诱导用户登录“对手中间人”(AiTM)钓鱼页面,以便截获用户凭据和会话令牌,进而获取微软账号凭据。
微软还详细披露了账号遭入侵后的活动。在一起调查事件中,微软发现一个未受企业管理的设备登录 Microsoft 365 服务,Entra 日志将该服务标记为“OfficeHome”。
攻击者完成 MFA 验证后立刻建立有效会话,并开始调查被入侵账号能够访问的资源。在几分钟内,攻击者先后访问 My Apps 以查看账号关联的应用程序,访问 My Profile 获取企业组织信息,并查看 Microsoft Approval Management、账号管理界面以及 My Sign-Ins 等页面。
随后,攻击范围进一步扩展至 SharePoint Online、Outlook Web、Microsoft 365 协作和搜索服务、企业内部业务应用,以及与虚拟桌面相关的身份验证流程。微软表示,该会话持续约 1 小时,其间攻击者持续枚举诸多敏感文件和内部应用。
在另一宗攻击中,攻击者通过 Passkey 主题社会工程诱导受害者执行设备代码钓鱼,让受害者在微软官方认证页面输入攻击者提供的代码。随后,攻击者控制的 OAuth 应用获得身份验证令牌,从而无需再次触发 MFA 即可访问受害者账号。
由于企业普遍通过 SSO 连接多种云服务,一旦身份遭到入侵,攻击者可能进一步访问 Microsoft 365、Salesforce、Google Workspace、Dropbox、Adobe、SAP、Slack、Zendesk 和 Atlassian 等多个平台。还有一起攻击中,威胁行为者利用此前已经泄露的账号凭据,而该账号据称在数日前已经注册了身份验证器应用。
获得访问权限后,攻击者通过自动化 Node.js 系统和 Microsoft Graph 接口开展侦察。微软表示, 攻击者经常会通过向受害账号添加自己控制的 MFA 验证方式来实现持久化,包括注册新的电话号码、身份验证器应用以及基于软件的一次性密码令牌 。
这样一来,攻击者后续即可自行通过 MFA 验证,无需再次依赖受害者。不过,这种持久化方式无法在管理员彻底重置账号凭据和会话后继续存在。
完成初步侦察后,攻击者会利用 Microsoft Graph 枚举企业云环境,包括组织、许可证、启用的服务、用户、群组及成员关系、目录角色和特权账号、已注册的身份验证方式、应用程序及服务主体、OAuth 权限和应用角色分配,以及 SharePoint 站点、文档库、文件夹、文件和 OneDrive 资源,同时还会读取邮件文件夹、邮件及附件。完成环境侦察后,攻击者会进一步从 Microsoft 365 云服务中收集数据。
微软发现,部分攻击会对 SharePoint Online 和 OneDrive for Business 进行高频访问和下载,部分入侵甚至会通过基于 REST API 的方式访问 Microsoft Exchange Online 中的邮件内容。相关活动产生了大量 FileAccessed 和 FileDownloaded 事件,表明攻击者正在系统性获取企业云端文档和组织数据 。
微软还发现,这类数据窃取活动具有明显的自动化特征,黑客并不会一次性大量下载数据,而是试图降低活动的异常程度。相关数据窃取活动可能持续数小时至数天,攻击者单个小时通常访问的文件或邮件数量少于 1000 份,以尽量混入正常企业流量。
针对这类攻击,微软建议企业重点监控异常登录事件,以及随后出现的新 MFA 验证方式注册、Microsoft Graph 侦察活动和对 SharePoint、OneDrive 或 Exchange 的可疑访问。如果确认账号遭到入侵,管理员应立即撤销活跃会话和令牌、重置账号凭据、删除攻击者新增的身份验证方式或邮箱规则,并要求用户重新注册身份验证方式。
微软同时建议企业优先采用抗钓鱼 MFA 验证方式,将敏感云资源限制为只能通过受管理设备访问,并在业务不需要的情况下关闭设备代码身份验证功能,以降低此类社会工程攻击成功后的影响范围。