根據網路安全研究機構 Arctic Wolf 的最新分析,近期出現了一波針對 Microsoft 365 及其他 SaaS 雲端服務的大規模數據竊取與勒索攻擊。這波攻擊被追蹤代號為 PREY-0058,其核心特徵在於不依賴傳統的惡意軟體植入,而是透過高度精準的社交工程與身分驗證漏洞,直接奪取企業高階主管的雲端存取權限。
攻擊背景與目標對象
這類攻擊的主要目標集中在企業的決策層,包括董事、副總裁以及其他高階管理人員。攻擊者選擇這些對象是因為高階主管通常擁有更廣泛的資料存取權限,且其掌握的機密資訊在勒索過程中具有更高的經濟價值。受影響的產業分佈廣泛,涵蓋美國的建築工程、醫療製藥、房地產管理、金融以及專業服務等領域。
從威脅情報的角度來看,PREY-0058 的作法與 Mandiant 追蹤的 UNC6671 以及名為 Cinder 的勒索組織有高度相似之處。研究指出,這些組織可能並非單一實體,而是一群共享相同釣魚基礎設施的聯盟或分支團隊,他們不斷更換名稱以規避偵測。
攻擊核心流程與運作方式
這場攻擊的起點並非電子郵件,而是 Vishing,即語音釣魚(Voice Phishing)。攻擊者會冒充公司內部的 IT 部門或技術支援人員撥打電話給目標對象,利用權威感誘導受害者前往特定的身分驗證網址。這些網址通常採取「受害組織名稱.誘導域名」的格式,例如使用 assignpasskey[.]com 或 registermymfa[.]com 等具有誤導性的域名,讓受害者相信這是公司要求進行的 MFA(多因素驗證)設定或密碼金鑰更新。
當受害者進入網頁後,攻擊者會部署 AitM(Adversary-in-the-Middle,中間人攻擊)技術。這是一種高級的攔截手段,攻擊者在受害者與 Microsoft 365 官方登入頁面之間建立一個代理伺服器。當受害者輸入帳號密碼並完成 MFA 驗證時,攻擊者能即時攔截這些憑據,最重要的是,他們能直接獲取已驗證的 Session Token(會話令牌)。Session Token 是使用者登入成功後,伺服器發放的一段加密字串,用來證明該使用者已通過驗證,之後的每一次請求只需攜帶此令牌即可進入系統,無需再次登入。
為了規避微軟的異常登入偵測,攻擊者使用了住宅代理伺服器(Residential Proxy),例如透過 NodeMaven 等服務,讓登入請求的 IP 地址在地理位置與 ASN(自治系統號碼,用於定義網路路由路徑)上與受害者的實際位置相符,從而讓這次非法登入看起來像是受害者在自家或辦公室的操作。
資料挖掘與外洩路徑
一旦成功奪取 Session Token 並進入系統,攻擊者會首先透過 My Signins、My Profile 或 My Apps 等應用程式確認帳戶詳細資訊以及該帳號可存取的權限範圍。隨後,他們會針對 Entra ID(原 Azure AD,微軟的雲端身分管理系統)與 SharePoint 進行偵察。
在 SharePoint 內部,攻擊者會利用 SearchQueryPerformed 等事件記錄,透過萬用字元搜尋 indexdocid 等索引標記,系統性地翻找機密文件。最終,攻擊者會從 SharePoint、OneDrive、Exchange 郵件伺服器以及 Box 等雲端儲存空間中大規模地將資料外洩至外部伺服器,並以此作為籌碼向企業發出勒索要求。
技術解讀與實務影響
這波攻擊最值得關注的技術特點在於其完全「無檔案化」的特性。整個過程中,攻擊者沒有在受害者的電腦上部署任何端點惡意軟體(Endpoint Malware),也沒有在企業內部網路中進行橫向移動(Lateral Movement)。這意味著傳統的防毒軟體、端點偵測與回應系統(EDR)幾乎無法偵測到此次入侵,因為所有的操作都發生在合法的雲端驗證流程與 API 調用中。
這種攻擊模式將安全防線從「設備端」移轉到了「身分端」。只要身分驗證被突破,且攻擊者能模擬合法用戶的網路環境,雲端服務將無法區分操作者是真正的執行長還是駭客。
防禦建議與限制
面對 AitM 與 Vishing 的組合攻擊,傳統的 MFA(如簡訊驗證碼或 App 推送確認)已不足夠,因為這些驗證碼同樣可以被 AitM 頁面即時攔截並轉發。企業應採取以下防禦措施:
首先,部署抗釣魚(Phishing-resistant)的 MFA,例如基於 FIDO2 標準的硬體安全金鑰,這類金鑰在驗證時會檢查網域的一致性,若網址非官方域名,金鑰將拒絕簽署,能有效阻斷 AitM 攻擊。其次,實施條件式存取(Conditional Access)策略,限制僅允許來自受信任設備或特定安全狀態的裝置存取敏感資料。
此外,企業應對 SharePoint 等協作平台的資料存取權限進行最小化管理,避免單一高階帳號擁有過大的資料讀取權限。在監控層面,安全團隊應密切關注異常的住宅代理登入行為,以及 SharePoint 中出現的大規模搜尋與資料下載事件。最後,針對高階主管進行專屬的社交工程意識培訓,使其意識到 IT 部門絕不會透過電話要求使用者前往非官方網址設定安全金鑰。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。