基于密钥的社会工程攻击导致身份与云账户失陷
微软安全研究团队正密切追踪一系列活跃的云端入侵活动,这些攻击波及多个账户,呈现出明显的共性特征:在出现异常登录之后,威胁行为者会添加新的身份验证方式,同时伴随大量Microsoft Graph API调用、SharePoint和OneDrive文件下载,以及通过REST API进行的电子邮件收集。微软安全研究团队评估认为,这些行为与利用代理相关基础设施、对已遭入侵的云身份实施自动化数据收集的模式相吻合,且该活动自2026年5月起便已被持续观测到。

该攻击活动首先以身份为目标的社交工程和仿冒基础设施构建为起点,随后推进至身份验证持久化与云端侦察,接着实施定向数据访问,并表现出符合数据收集和潜在数据外泄特征的行为。域名、IP地址和托管服务商可能快速更迭,但身份入侵、持久化、侦察、内容发现和外泄这一反复出现的攻击序列,为调查工作提供了更为稳定的线索。防御者应依据这一序列,在身份验证、Microsoft Graph、SharePoint、OneDrive和Exchange相关的信号中展开排查,并对已确认遭入侵的账户执行撤销会话及移除未授权身份验证方法的操作。
攻击链概述。
第1-2步:初始访问:通行密钥与单点登录诱饵。
攻击通常始于受害者个人手机上收到的一通看似寻常的电话或消息,对方自称来自组织IT服务台。来电者制造紧迫感,声称必须立即更新通行密钥、多因素认证(MFA)或单点登录(SSO)配置,以避免服务中断。员工会被引导至一个与合法Microsoft登录页面高度相似的网站,且链接可能通过短信直接发送至其个人手机。
尽管频繁使用以通行密钥为主题的诱饵,但注册通行密钥往往并非攻击者的真实意图。相反,通行密钥的说辞只是为引导受害者进入中间人(AiTM)钓鱼或设备代码认证流程而精心设计的借口。在AiTM场景中,攻击者会窃取凭据和会话令牌;在设备代码攻击中,受害者则在不知情的情况下代表攻击者授权了访问。这一初始交互可能几乎不留下取证痕迹。如果受害者是在未加入Microsoft Defender for Endpoint的个人移动设备上打开钓鱼链接,相关活动可能不会出现在端点遥测数据中。
在许多调查中,员工对电话或短信的回忆往往成为解释入侵如何开始的最早、有时甚至是唯一的证据。因此,调查人员通常必须将这些报告与后续的登录记录、设备代码认证事件、令牌活动以及身份验证方法变更联系起来,以重建整个攻击过程。
针对目标组织的侦察。
攻击者似乎在攻击前投入了大量精力进行调研,很可能通过社交网络和职业资料平台等公开渠道收集有关员工和组织结构的信息。
可重复使用的域名与个性化定向。
在少数案例中,攻击者会利用已遭入侵的账户来扩大攻击范围。他们借助受信任的员工身份,通过Microsoft Teams发送类似的通行密钥主题消息,使请求看起来合法,从而显著提高受害者上当的可能性。为支持这些操作,攻击者会迅速部署围绕通行密钥、SSO注册、账户激活和身份验证等主题构建的、极具迷惑性的钓鱼基础设施。
原文内容较长,本文保留主要内容节选;完整信息请参考下方来源链接。
来源:Microsoft Security Blog。;内容经中文翻译改写,采集时间:2026-09-10 02:31:03。
(责任编辑:数字安全观察)
- ·Cloudflare Managed Defense与OpenAI Daybreak模型推出上下文感知漏洞发现与修复
- ·受保护的快速隧道:为你的下一个开发项目提供简单的无账户认证
- ·超越源代码:通往王国钥匙之路
- ·Liquid交易所4200枚比特币仅剩200枚,白帽说法可信吗
- ·为每位队友和代理授予适当的 Workers 访问权限
- ·基于密钥的社会工程攻击导致身份与云账户失陷
- ·追踪线索:用于调查账户滥用的新仪表板
- ·Cisco邮件网关9.8分漏洞遭在野利用,一封邮件即可获取root权限
- ·Agents 现可通过 Turnstile Spin 设置网站安全
- ·使用Cloudflare应用配置文件实施积极安全策略












