根據微軟安全研究團隊(Microsoft Security Research)近期揭露的資安報告,攻擊者正採取高度精準的社交工程手段,利用使用者對新興驗證技術 Passkey 的認知空白,劫持企業的微軟雲端帳號並大量外洩敏感資料。這類攻擊不僅結合了生成式 AI 提升詐騙信件的真實度,更透過操縱身分驗證流程,繞過傳統的多因素驗證(MFA)防禦機制。
背景與攻擊動機
在這次揭露的威脅活動中,攻擊者將目標鎖定在美國的 IT 服務、消費品、房地產及製造業。其攻擊策略分為兩大類:第一類是針對財務部門的偽造發票詐騙,利用生成式 AI 擬造執行長(CEO)的口吻,誘導財務人員進行 ACH(Automated Clearing House,美國的一種自動清算系統,用於電子轉帳)轉帳。攻擊者透過註冊極其相似的偽造域名(如 impersonation domains),並構建完整的虛假對話紀錄,讓受害者相信該筆款項是年度訂閱費用。
然而,更具技術威脅的是第二類針對雲端身分驗證的攻擊。攻擊者不再僅僅追求單次轉帳,而是旨在獲取企業雲端環境的長期存取權限,以便深入滲透內部網路並竊取核心資料。
利用 Passkey 誘餌劫持身分驗證
Passkey 是一種旨在取代密碼的新型驗證標準,允許使用者透過生物識別(如指紋或面部識別)或設備鎖定來登入。攻擊者正是利用這項技術的普及趨勢,對員工進行身分導向的社交工程。
攻擊流程通常始於對個人手機的電話或簡訊騷擾。攻擊者偽裝成企業 IT 協助台(IT Help Desk),告知使用者必須立即更新 Passkey、多因素驗證(MFA)或單一登入(SSO,一種允許使用者用一組帳密登入多個系統的機制)配置,否則將面臨權限中斷。受害者在壓力下會點擊簡訊中的連結,進入一個完美模仿微軟登入介面的偽造網站。
在技術執行層面上,攻擊者採取了兩種核心手法。首先是中間人攻擊(Adversary-in-the-Middle, AitM),在使用者與真實伺服器之間攔截認證令牌(Tokens),直接接管會話。其次是設備碼釣魚(Device Code Phishing),誘導使用者在攻擊者控制的設備上授權登入,這使得攻擊者無需竊取密碼或 Cookie 即可繞過 MFA 防護,直接控制帳號。
建立持久化存取與資料外洩
一旦成功進入帳號,攻擊者的首要目標並非立即竊取資料,而是將「臨時權限」轉化為「持久化據點」。他們會迅速在受害帳號中註冊自己控制的 MFA 設備,例如綁定攻擊者的手機號碼或安裝驗證應用程式。這樣即使使用者更改密碼,攻擊者依然能透過自己控制的第二因素驗證隨時登入,而無需受害者參與。
在取得穩定權限後,攻擊者會大量使用 Microsoft Graph API(微軟提供的一套 REST API,用於存取 Microsoft 365 服務中的資料)來進行內部偵察。他們會盤點租戶(Tenant)內的使用者權限、搜尋高權限帳號,並利用該 API 批量下載 SharePoint Online 和 OneDrive 中的敏感文件,或透過 Exchange Online 收集郵件內容。
為了規避偵測,攻擊者採取了基礎設施輪替策略,在驗證、偵察與資料外洩三個階段使用不同的 IP 位址,使單一網路指標難以觸發警報。
影響、限制與防禦挑戰
這次攻擊揭示了一個嚴重的偵測挑戰:單次 API 調用通常看起來並不異常。Microsoft Graph API 的操作在日常運作中非常普遍,若僅監控單一請求,很難分辨這是合法操作還是攻擊行為。因此,安全防禦必須從「單點監控」轉向「行為關聯分析」,觀察使用者行為的演進過程(例如:異常登入 $\rightarrow$ 更改 MFA 設定 $\rightarrow$ 大量 API 調用 $\rightarrow$ 異地下載資料)。
此外,這類攻擊顯示出攻擊者在事前研究(Pre-attack Research)投入的巨大成本。他們會從社群平台或專業職涯網站蒐集組織結構,精準定位 CEO、CFO 等高階主管,使社交工程的成功率大幅提升。
對於企業而言,單純依賴 MFA 已不足以抵禦 AitM 或設備碼釣魚。建議採取更嚴格的條件式存取(Conditional Access)策略,例如限制僅允許受管理且符合合規要求的設備登入,並強化對身分驗證設定變更(如新增 MFA 設備)的即時監控與通知機制。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。