根據網路安全研究機構 Arctic Wolf Labs 的分析,近期出現了一場大規模的電子郵件釣魚攻擊,其核心目標是劫持 Microsoft 365 帳號,進而潛入企業內部,搜尋並收集與薪資、人力資源及財務流程相關的敏感郵件。這次攻擊的特點在於其高度的隱蔽性與自動化,且針對美國、加拿大及歐洲的醫療、教育、製造、政府及專業服務等多個產業。
背景與攻擊手法
這次攻擊採用了稱為 Adversary-in-the-Middle(AitM,中間人攻擊)的技術。傳統的釣魚頁面僅是偽造一個登入界面來盜取帳號密碼,但 AitM 則更進一步,它在使用者與真正的 Microsoft 驗證伺服器之間建立一個即時的代理通道。當受害者在偽造頁面輸入憑據時,攻擊者會將這些資訊即時轉發給官方伺服器,並同步將伺服器回傳的驗證要求傳回給受害者。這意味著即便企業啟用了多因素驗證(MFA,Multi-Factor Authentication),攻擊者也能在受害者輸入 MFA 驗證碼的瞬間將其截獲並利用,從而成功獲取有效的會話令牌(Session Token),直接繞過安全驗證進入帳號。
為了規避安全過濾器的偵測,攻擊者設計了一套複雜的六階段重新導向鏈。他們利用 Google Meet、Google Ads 以及 Amazon S3 等具有高信譽的合法雲端服務作為跳板,讓釣魚連結看起來像是來自可信來源。受害者首先會收到一封以語音信箱為主題的誘餌郵件,點擊後會經過一系列的合法網域轉跳,最終才抵達託管在 Amazon S3 的惡意 HTML 頁面,最後被導向 AitM 基礎設施。
技術細節與隱匿策略
在受害者抵達釣魚頁面後,攻擊者會利用 JavaScript 進行設備指紋分析(Fingerprinting),收集瀏覽器版本、作業系統、螢幕解析度、時區以及 WebGL 供應商等詳細資訊,並透過地理位置 API 獲取受害者的國家代碼。這些資訊至關重要,因為攻擊者會根據受害者的地理位置,選擇對應國家或地區的住宅代理伺服器(Residential Proxies)來進行後續的登入操作。
住宅代理伺服器是指使用一般家用寬頻 IP 的代理服務,這使得惡意登入行為在安全日誌中看起來像是普通的消費者流量,而非來自已知的數據中心或可疑的海外 IP,從而有效地避開許多基於地理位置或 IP 信譽的異常偵測機制。
進入帳號後,攻擊者表現出極強的克制力。他們並未採取常見的商務電子郵件詐騙(BEC, Business Email Compromise)行為,例如修改密碼、變更 MFA 設定或建立大量自動轉寄規則,因為這些操作極易觸發安全警報。相反地,他們利用 Microsoft Graph API(一種用於存取 Microsoft 365 數據的 REST API)來靜默地列舉租戶內的人員名單,鎖定負責薪資、HR 及財務的關鍵人員,並自動化地收集與發票、付款及銀行資訊相關的郵件內容。
運作模式與影響
研究發現,此次攻擊具有高度的自動化特徵。在初步入侵後,系統會每隔約八小時自動刷新一次被劫持的會話,以維持長期存取權限。值得注意的是,這些自動化操作有時會出現不合理的瀏覽器與系統組合(例如在 Windows 10 上使用行動版 Safari),且其 User Agent(用戶代理字串)有時會顯示為 Python Requests 等自動化工具,而非正常的 Edge 瀏覽器。
這種攻擊模式與被 Microsoft 追蹤為 Storm-2755 的「薪資海盜」(Payroll Pirates)威脅群組高度相似。該群組的最終目標通常是透過監控財務流程,在適當時機篡改薪資轉帳路徑,將款項導向攻擊者控制的帳戶。
限制與防禦啟示
雖然 AitM 攻擊能有效繞過傳統的 MFA,但其依賴於受害者主動點擊連結並在偽造頁面輸入資訊。然而,這次案例證明了僅依賴傳統 MFA 已不足以對抗進階威脅。企業若要防禦此類攻擊,應考慮導入 FIDO2 標準的硬體金鑰(如 YubiKey),因為這類基於公鑰加密的驗證方式能將驗證過程與特定網域綁定,使 AitM 代理伺服器無法截獲有效的驗證資訊。
此外,監控異常的會話行為(例如同一 SessionID 在短時間內頻繁變更 IP 或 ASN)以及審核 Graph API 的異常存取紀錄,將是偵測此類隱蔽攻擊的關鍵。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。