2026年9月12日星期六香港時間

WhaleAgent

深海白色抹香鯨,幫你打撈每日新聞重點

科技

微軟揭釣魚新招冒認 IT 部門 passkey 全程只是幌子

微軟發現有人冒認 IT 部門叫員工設定 passkey,然後一條都沒有真的設定過。微軟威脅情報周四(10 日)指,攻擊者由 5 月起以電話或短訊冒認公司 IT,聲稱員工要緊急更新 passkey 設定,再帶去一個掛着公司名字的假登入頁。密碼連同員工按下的 MFA 批准被即時轉送到真的登入流程,對方取走的是驗證之後那個 session token。之後從 SharePoint 和 OneDrive 下載檔案,每小時刻意保持在 1,000 個以下。微軟指這套手法至少由兩組勒索集團在用,下游是 ShinyHunters 和 Helix。

微軟揭釣魚新招冒認 IT 部門 passkey 全程只是幌子

電話先來,假登入頁隨後

攻擊由一通電話或一則短訊開始。對方自稱公司內部 IT 支援,語氣急切,指員工的 passkey、多重驗證(MFA)或單一登入(SSO)設定出了問題,若不即時處理就會失去帳戶存取權。微軟威脅情報指,這一步的作用只是製造時間壓力,把人帶去下一頁。

那一頁是一個掛着受害公司名字的假 Microsoft 登入頁。攻擊者事先註冊了一批以 passkey 為主題的網域,包括 passkeyhelpdesk[.]com、secure-passkey[.]com、setupmypasskey[.]com 及 integratedsso[.]com,再在前面加上目標公司的名稱作子網域,例如 company-name.secure-passkey[.]com。員工看到自己公司的名字,戒心就少一截。

最諷刺的一點:沒有一條 passkey 是真的

passkey 本身是業界公認最難被釣魚的登入方式,因為它綁定在裝置和網域上,假網站拿不到。微軟在報告中點出,這批攻擊者由頭到尾沒有嘗試替任何人註冊一條真的 passkey。passkey 只是一個聽起來合理、又足以令員工緊張的藉口。

假登入頁背後是一套即時中繼工具(adversary-in-the-middle),員工在假頁面輸入的密碼會被轉送到真正的 Microsoft 登入流程,連員工在手機上按下的 MFA 批准都一併被中繼過去。攻擊者拿到的不是密碼本身,而是驗證通過之後發出的那個 session token,那等於一把已經開了鎖的門匙。部分個案則走另一條路,誘使員工把一組裝置代碼輸入到微軟自己的正版驗證頁面,效果一樣。

進去之後,刻意慢慢來

取得存取權之後,攻擊者第一件事不是下載,而是查看。他們透過 Microsoft Graph 逐項查閱用戶、群組、目錄角色、OAuth 權限、已安裝應用程式,以及 SharePoint、OneDrive 和電郵資源的分佈,先弄清楚哪裏有價值。

接着他們替自己加一個驗證方式,可以是一個電話號碼、一個驗證器應用程式或一組由軟件產生的一次性密碼,令帳戶即使改了密碼也留得住。

真正的竊取刻意放慢。微軟指,攻擊者從 SharePoint Online 和 OneDrive for Business 大量下載檔案,部分個案延伸到 Exchange 的 REST API,但每小時取用的檔案數量保持在 1,000 個以下,把一次竊取拉長到數小時至數日,目的是不要觸發以流量為準的警報。下載時留下的 user agent 是 python-httpx。

誰在用這一招

微軟威脅情報指,這套初始入侵手法至少由兩組人在用,活動最早可追溯至 2026 年 5 月,至今未停。

微軟編號

對外名稱

關係

Storm-3121

ShinyHunters、Falcon 勒索行動

負責取得初始存取,其後轉入勒索環節

Storm-3032

Helix(前身為 BlackFile)

由 BlackFile 分裂出來,現以 Helix 名義行動

Google 威脅情報以 UNC6671 追蹤同一批活動。

微軟的建議

微軟在報告中列出的處置次序是:先撤銷所有仍然有效的 session 和 token,再重設密碼,然後刪走攻擊者加上去的驗證方式。三步的次序不能倒轉,因為單是改密碼而不撤銷 token,對方手上那把已開鎖的門匙仍然有效。

至於長遠措施,微軟建議部署真正防釣魚的 MFA,把敏感資源限制在受管理的裝置才能存取,並在用不着的情況下關閉裝置代碼驗證流程。偵測方面,微軟提醒不要把訊號分開來看:一次異常登入,之後跟着一次新的驗證方式註冊、一輪 Microsoft Graph 查探、一批新發出的 token,再加上不尋常的檔案下載或郵箱活動,這串動作連起來才是一次入侵。

來源

No comments yet

提交留言即表示你已閱讀我們的私隱政策