電話先來,假登入頁隨後
攻擊由一通電話或一則短訊開始。對方自稱公司內部 IT 支援,語氣急切,指員工的 passkey、多重驗證(MFA)或單一登入(SSO)設定出了問題,若不即時處理就會失去帳戶存取權。微軟威脅情報指,這一步的作用只是製造時間壓力,把人帶去下一頁。
那一頁是一個掛着受害公司名字的假 Microsoft 登入頁。攻擊者事先註冊了一批以 passkey 為主題的網域,包括 passkeyhelpdesk[.]com、secure-passkey[.]com、setupmypasskey[.]com 及 integratedsso[.]com,再在前面加上目標公司的名稱作子網域,例如 company-name.secure-passkey[.]com。員工看到自己公司的名字,戒心就少一截。
最諷刺的一點:沒有一條 passkey 是真的
passkey 本身是業界公認最難被釣魚的登入方式,因為它綁定在裝置和網域上,假網站拿不到。微軟在報告中點出,這批攻擊者由頭到尾沒有嘗試替任何人註冊一條真的 passkey。passkey 只是一個聽起來合理、又足以令員工緊張的藉口。
假登入頁背後是一套即時中繼工具(adversary-in-the-middle),員工在假頁面輸入的密碼會被轉送到真正的 Microsoft 登入流程,連員工在手機上按下的 MFA 批准都一併被中繼過去。攻擊者拿到的不是密碼本身,而是驗證通過之後發出的那個 session token,那等於一把已經開了鎖的門匙。部分個案則走另一條路,誘使員工把一組裝置代碼輸入到微軟自己的正版驗證頁面,效果一樣。
進去之後,刻意慢慢來
取得存取權之後,攻擊者第一件事不是下載,而是查看。他們透過 Microsoft Graph 逐項查閱用戶、群組、目錄角色、OAuth 權限、已安裝應用程式,以及 SharePoint、OneDrive 和電郵資源的分佈,先弄清楚哪裏有價值。
接着他們替自己加一個驗證方式,可以是一個電話號碼、一個驗證器應用程式或一組由軟件產生的一次性密碼,令帳戶即使改了密碼也留得住。
真正的竊取刻意放慢。微軟指,攻擊者從 SharePoint Online 和 OneDrive for Business 大量下載檔案,部分個案延伸到 Exchange 的 REST API,但每小時取用的檔案數量保持在 1,000 個以下,把一次竊取拉長到數小時至數日,目的是不要觸發以流量為準的警報。下載時留下的 user agent 是 python-httpx。
誰在用這一招
微軟威脅情報指,這套初始入侵手法至少由兩組人在用,活動最早可追溯至 2026 年 5 月,至今未停。
微軟編號 | 對外名稱 | 關係 |
|---|---|---|
Storm-3121 | ShinyHunters、Falcon 勒索行動 | 負責取得初始存取,其後轉入勒索環節 |
Storm-3032 | Helix(前身為 BlackFile) | 由 BlackFile 分裂出來,現以 Helix 名義行動 |
Google 威脅情報以 UNC6671 追蹤同一批活動。
微軟的建議
微軟在報告中列出的處置次序是:先撤銷所有仍然有效的 session 和 token,再重設密碼,然後刪走攻擊者加上去的驗證方式。三步的次序不能倒轉,因為單是改密碼而不撤銷 token,對方手上那把已開鎖的門匙仍然有效。
至於長遠措施,微軟建議部署真正防釣魚的 MFA,把敏感資源限制在受管理的裝置才能存取,並在用不着的情況下關閉裝置代碼驗證流程。偵測方面,微軟提醒不要把訊號分開來看:一次異常登入,之後跟着一次新的驗證方式註冊、一輪 Microsoft Graph 查探、一批新發出的 token,再加上不尋常的檔案下載或郵箱活動,這串動作連起來才是一次入侵。




No comments yet
提交留言即表示你已閱讀我們的私隱政策。