【安全圈】假借通行密钥升级!黑客利用微软设备码绕过MFA洗劫云盘

· 2026-09-14 19:00 · 7 阅读

安全圈 2026-09-14 19:00 江苏

关键词黑客🔑 号称“无法被钓鱼”的通行密钥(Passkey)正被黑客反向利用为最高效的社工诱饵。

关键词

黑客

🔑 号称“无法被钓鱼”的通行密钥(Passkey)正被黑客反向利用为最高效的社工诱饵。 微软安全团队近日向全网披露新型定向攻击战术:勒索团伙 UNC6671(Storm-3032 / Cordial Spider)通过电话语音伪装 IT 运维,以“Passkey 安全配置升级”为由诱导员工完成设备码授权,在受害者 Entra ID 账号内强行捆绑黑客自控的二次认证,并操纵 Microsoft Graph API 大规模自动化洗劫企业云盘与机密邮件。

🎭 伪装 IT 帮助台:以通行密钥升级为名下毒

通行密钥(FIDO2 / WebAuthn)凭借强加密公私钥对与域名绑定的防中继特性,被业界公认为对抗传统凭据钓鱼的黄金方案。然而,黑客团队避开了密码学正面的坚硬防线,转向了人性的认知盲区与管理流程漏洞。

攻击者在发起突袭前进行了极度详实的开源情报(OSINT)刺探,从 LinkedIn 与招聘网站摸清受害企业的组织架构、各部门主管姓名及员工个人手机号。黑客随后通过电话外呼(Vishing)或私信直接呼叫目标员工,自称来自“公司企业 IT 运维部”,声称“为满足最新零信任合规要求,系统将在半小时内中断访问,员工必须立即点击短信链接登记通行密钥”。

🎯 攻击组织注册的 Passkey 专属社工域名特征

▪️ 子域名定制伪装:针对目标企业采用 <企业名>.passkeyhelpdesk[.]com 模式精准狙击。

▪️ 高度逼真的通行密钥登记中心:恶意泛域名涵盖 secure-passkey[.]comsetupmypasskey[.]comadd-passkey[.]comsyncmykey[.]com

▪️ 单点登录(SSO)混淆域名:使用 integratedsso[.]comoktasession[.]com 打消员工安全疑虑。

⚡ 设备代码流劫持:彻底无视多因子认证

当员工打开短信中的链接后,界面展现的是极其逼真的 Microsoft 登录门户。在这里,攻击者并没有死板地套取传统密码,而是主要利用了两大先进截获手段:中间人反向代理(AitM)与设备代码认证(Device Code Flow)欺骗

在设备代码流攻击中,黑客在自己设备上向微软身份端点发起授权请求生成专属 8 位设备码,伪装页面指示员工“输入该设备码以同步企业密钥”。一旦员工在微软官方验证页输入了该代码并完成了企业合规审批,黑客设备即刻无感获取完整的 OAuth 访问令牌与刷新令牌,既不需要偷密码,也无需破解员工手机上的短信或 Authenticator 弹窗。

🛡️ 攻击者落地后的“永久立足三部曲”

1️⃣ 强行捆绑黑客的 MFA 认证器:黑客入网后首要动作,是在受害者的 Entra ID 安全设置中悄悄登记黑客自己的手机号或独立 OTP 认证器。自此,即便员工修改自身密码或注销会话,黑客依然持有合法的第二因子,可随时登录。

2️⃣ 非托管设备越权潜入:黑客使用不受企业 MDM 管理的裸机访问 Microsoft Office Home,随后无缝横向跳板至 SharePoint Online 与 OneDrive。

3️⃣ 利用 Teams 内部横向扩散:在部分被黑账户上,黑客直接通过内部 Teams 聊天给同事发送“通行密钥升级确认单”,利用内网极高互信度迅速捕获更多跨权限高价值账号。

💥 滥用 Microsoft Graph:静默洗劫企业核心机密

微软威胁情报团队指出,本次攻击在数据窃取阶段带来了极严峻的防御挑战:黑客通过调用 Microsoft Graph REST API 发起全自动资产搜刮,单条 API 请求与合法员工的常规调用完全没有区别。

攻击脚本遍历受害者所在租户的全部用户列表、组织架构权限、所有可访问的 SharePoint 站点、OneDrive 云端目录以及 Exchange Online 的全部往来邮件与附件。这种数据外泄可持续数小时至数天,且黑客在认证、踩点、拖库等各生命周期阶段频繁轮换独立商业代理 IP,从网络层完全抹去单点异常特征。

    # 审计异常多因子认证凭据注册事件(尤其是短时间内的外部 IP 注册)
    ActivityDisplayName"User registered security info""Register new authentication method"
    # 监测 Graph API 针对 SharePoint / OneDrive 的爆发式批量访问
    AppDisplayName"Microsoft Graph" | Target: "/v1.0/drives/*/root/children"
    # 监测设备码流登录(DeviceCodeCredential / 78000 登录码)
    Sign-in error code: 50199 (Device code authentication prompt)

    🛡️ 企业身份安全加固准则

    ⚡ 阻断假冒 Passkey 钓鱼的四项防御硬指标

    1️⃣ 条件访问策略收紧设备代码流:在 Microsoft Entra ID 条件访问(Conditional Access)中,严禁在不需要的终端上启用 OAuth 设备码流认证,彻底封死无感令牌窃取通道。

    2️⃣ 二次认证注册必须实行受信任网络隔离:强制要求员工仅能在公司内网堡垒机或已加入 Intune 托管合规的受管终端上绑定/更改 MFA 与 Passkey,禁止来自公网裸机的自主注册。

    3️⃣ 全面部署 FIDO2 硬件密钥与数字匹配:淘汰短信与语音验证码,升级为带有防中继(Channel Binding)机制的硬件 Key,并开启 Microsoft Authenticator 的地理位置与数字比对显示。

    4️⃣ 对 Graph API 异常下载行为建立基线告警:EDR/SIEM 团队不得单看单条 API,而需针对同一用户短时间内跨多个 SharePoint 站点批量拉取文件的行为下发阻断策略,并立即吊销全部 Refresh Token。

       END  

    阅读推荐

    【安全圈】GitHub又崩了!PR重大中断全球研发停摆

    【安全圈】洗衣机19小时传400MB流量!

    【安全圈】微软9月补丁日!973个漏洞3个已在野利用

    【安全圈】游戏资源站暗藏投毒!黑产盗号卖进暗网

    【安全圈】黑客操纵数百个AI Agent:26秒破11家企业,夜袭440台服务器

    安全圈

    ←扫码关注我们

    网罗圈内热点 专注网络安全

    实时资讯一手掌握!

    好看你就分享 有用就点个赞

    支持「安全圈」就点个三连吧!

    跳转微信打开