【安全圈】假借通行密钥升级!黑客利用微软设备码绕过MFA洗劫云盘

admin 2026-09-15 04:31:49 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 微软披露勒索团伙UNC6671利用设备代码流认证缺陷,通过电话伪装IT运维以Passkey升级为诱饵,诱导员工完成设备码授权,捆绑黑客MFA并滥用GraphAPI静默窃取企业云盘与邮件。文章详述攻击链并给出四项防御加固建议,包括收紧设备码流、受信网络注册MFA、部署FIDO2硬件密钥及监控GraphAPI异常下载行为。 综合评分: 85 文章分类: 威胁情报,应急响应,红队,安全意识


【安全圈】假借通行密钥升级!黑客利用微软设备码绕过MFA洗劫云盘

安全圈

2026年9月14日 19:00 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

关键词

黑客

🔑 号称“无法被钓鱼”的通行密钥(Passkey)正被黑客反向利用为最高效的社工诱饵。 微软安全团队近日向全网披露新型定向攻击战术:勒索团伙 UNC6671(Storm-3032 / Cordial Spider)通过电话语音伪装 IT 运维,以“Passkey 安全配置升级”为由诱导员工完成设备码授权,在受害者 Entra ID 账号内强行捆绑黑客自控的二次认证,并操纵 Microsoft Graph API 大规模自动化洗劫企业云盘与机密邮件。

🎭 伪装 IT 帮助台:以通行密钥升级为名下毒

通行密钥(FIDO2 / WebAuthn)凭借强加密公私钥对与域名绑定的防中继特性,被业界公认为对抗传统凭据钓鱼的黄金方案。然而,黑客团队避开了密码学正面的坚硬防线,转向了人性的认知盲区与管理流程漏洞。

攻击者在发起突袭前进行了极度详实的开源情报(OSINT)刺探,从 LinkedIn 与招聘网站摸清受害企业的组织架构、各部门主管姓名及员工个人手机号。黑客随后通过电话外呼(Vishing)或私信直接呼叫目标员工,自称来自“公司企业 IT 运维部”,声称“为满足最新零信任合规要求,系统将在半小时内中断访问,员工必须立即点击短信链接登记通行密钥”。

🎯 攻击组织注册的 Passkey 专属社工域名特征

▪️ 子域名定制伪装:针对目标企业采用 <企业名>.passkeyhelpdesk[.]com 模式精准狙击。

▪️ 高度逼真的通行密钥登记中心:恶意泛域名涵盖 secure-passkey[.]comsetupmypasskey[.]comadd-passkey[.]comsyncmykey[.]com

▪️ 单点登录(SSO)混淆域名:使用 integratedsso[.]comoktasession[.]com 打消员工安全疑虑。

⚡ 设备代码流劫持:彻底无视多因子认证

当员工打开短信中的链接后,界面展现的是极其逼真的 Microsoft 登录门户。在这里,攻击者并没有死板地套取传统密码,而是主要利用了两大先进截获手段:中间人反向代理(AitM)与设备代码认证(Device Code Flow)欺骗

在设备代码流攻击中,黑客在自己设备上向微软身份端点发起授权请求生成专属 8 位设备码,伪装页面指示员工“输入该设备码以同步企业密钥”。一旦员工在微软官方验证页输入了该代码并完成了企业合规审批,黑客设备即刻无感获取完整的 OAuth 访问令牌与刷新令牌,既不需要偷密码,也无需破解员工手机上的短信或 Authenticator 弹窗。

🛡️ 攻击者落地后的“永久立足三部曲”

1️⃣ 强行捆绑黑客的 MFA 认证器:黑客入网后首要动作,是在受害者的 Entra ID 安全设置中悄悄登记黑客自己的手机号或独立 OTP 认证器。自此,即便员工修改自身密码或注销会话,黑客依然持有合法的第二因子,可随时登录。

2️⃣ 非托管设备越权潜入:黑客使用不受企业 MDM 管理的裸机访问 Microsoft Office Home,随后无缝横向跳板至 SharePoint Online 与 OneDrive。

3️⃣ 利用 Teams 内部横向扩散:在部分被黑账户上,黑客直接通过内部 Teams 聊天给同事发送“通行密钥升级确认单”,利用内网极高互信度迅速捕获更多跨权限高价值账号。

💥 滥用 Microsoft Graph:静默洗劫企业核心机密

微软威胁情报团队指出,本次攻击在数据窃取阶段带来了极严峻的防御挑战:黑客通过调用 Microsoft Graph REST API 发起全自动资产搜刮,单条 API 请求与合法员工的常规调用完全没有区别。

攻击脚本遍历受害者所在租户的全部用户列表、组织架构权限、所有可访问的 SharePoint 站点、OneDrive 云端目录以及 Exchange Online 的全部往来邮件与附件。这种数据外泄可持续数小时至数天,且黑客在认证、踩点、拖库等各生命周期阶段频繁轮换独立商业代理 IP,从网络层完全抹去单点异常特征。

# 审计异常多因子认证凭据注册事件(尤其是短时间内的外部 IP 注册)ActivityDisplayName:&nbsp;"User registered security info"/&nbsp;"Register new authentication method"# 监测 Graph API 针对 SharePoint / OneDrive 的爆发式批量访问AppDisplayName:&nbsp;"Microsoft Graph"&nbsp;| Target:&nbsp;"/v1.0/drives/*/root/children"# 监测设备码流登录(DeviceCodeCredential / 78000 登录码)Sign-in error code:&nbsp;50199&nbsp;(Device code authentication prompt)

🛡️ 企业身份安全加固准则

⚡ 阻断假冒 Passkey 钓鱼的四项防御硬指标

1️⃣ 条件访问策略收紧设备代码流:在 Microsoft Entra ID 条件访问(Conditional Access)中,严禁在不需要的终端上启用 OAuth 设备码流认证,彻底封死无感令牌窃取通道。

2️⃣ 二次认证注册必须实行受信任网络隔离:强制要求员工仅能在公司内网堡垒机或已加入 Intune 托管合规的受管终端上绑定/更改 MFA 与 Passkey,禁止来自公网裸机的自主注册。

3️⃣ 全面部署 FIDO2 硬件密钥与数字匹配:淘汰短信与语音验证码,升级为带有防中继(Channel Binding)机制的硬件 Key,并开启 Microsoft Authenticator 的地理位置与数字比对显示。

4️⃣ 对 Graph API 异常下载行为建立基线告警:EDR/SIEM 团队不得单看单条 API,而需针对同一用户短时间内跨多个 SharePoint 站点批量拉取文件的行为下发阻断策略,并立即吊销全部 Refresh Token。

END

阅读推荐

【安全圈】GitHub又崩了!PR重大中断全球研发停摆

【安全圈】洗衣机19小时传400MB流量!

【安全圈】微软9月补丁日!973个漏洞3个已在野利用

【安全圈】游戏资源站暗藏投毒!黑产盗号卖进暗网

【安全圈】黑客操纵数百个AI Agent:26秒破11家企业,夜袭440台服务器

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】假借通行密钥升级!黑客利用微软设备码绕过MFA洗劫云盘》

评论:0   参与:  0