文章总结: N0va钓鱼套件利用微软device-code流程实施攻击,受害者完成真实MFA后攻击者仍获取访问令牌和刷新令牌。攻击者通过钓鱼邮件引导受害者输入攻击者生成的设备码,在真实微软页面完成MFA授权攻击者会话。防御建议包括禁用或限制device-code流程、开启TokenProtection、完善事件响应处置清单。 综合评分: 85 文章分类: 威胁情报,安全意识,安全运营
MFA过完还是丢号
安世加
2026年9月22日 18:00 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
新闻
News Today
9月21日,ANY.RUN披露了一个名为N0va的钓鱼套件,正在针对北美和欧洲的政府、科技、咨询、医疗等行业。它的特别之处不在伪装多高明,而在受害者打开的是真的微软登录页、真的完成了多因素认证,输完MFA之后攻击者照样拿到了令牌。这不是传统意义上的”绕过MFA”,而是攻击者把MFA本身变成了自己的合法身份。
要理解N0va做了什么,先得看微软的device-code(设备码)流程。微软给那些没法直接显示登录页的设备(CLI工具、IoT、扫描仪等)设计了一套OAuth授权:设备显示一串验证码,用户在另一台设备的浏览器里打开microsoft.com/devicelogin,输入这串码登录授权。MFA该弹的弹,短信该发的发,全程都是微软自家的页面与流程。N0va干的就是把这个流程反过来用:钓鱼邮件假冒微软Teams、SharePoint、OneDrive、DocuSign、Zoom、Adobe Sign这些员工天天用的服务,引导受害者去一个伪装成”请输入设备码”的页面,而那个设备码是攻击者用受害者的公司邮箱在微软那里发起会话后生成的。浏览器跳转到真的microsoft.com完成MFA,受害者看到的所有信号都是”正常登录”——但授权的是攻击者开起来的会话。
这一步走通之后,N0va吃到的不是密码,而是访问令牌(access token)和刷新令牌(refresh token)。前者在短时间窗口里能让攻击者代表用户调用Graph API、读邮件、翻OneDrive,后者能在不受密码重置干扰的情况下持续换新令牌。ANY.RUN观察到,攻击者还会进一步调用token exchange接口、给账号注册新设备,争取拿到Primary Refresh Token(PRT)级别的单点登录权限——这一级权限意味着攻击者可以在后续登录中直接派生出新的访问令牌,跳过大部分交互式认证提醒。
关键提示:受害者走的是microsoft.com真页面,登录后是合法MFA流程,但会话是攻击者发起的——MFA保护的是”对凭据的访问”,不保护”对会话的授权”
从防御角度看,这事把企业普遍信奉的几条假设一起打穿了。MFA能挡住密码盗用,挡不住受害者主动授权一个攻击者开的会话;改密码对refresh token无效,攻击者只要令牌还有效就能继续以用户身份活动;事后看登录日志会发现”登录来自家庭IP、MFA通过、地理位置正常”,因为流程里每一环都是真的。微软自己在2026年4月的一份攻击通报里也描述过类似的设备码钓鱼,但从那以后到N0va这一波,攻击工具化、商业化、跨行业的迹象更明显。
防守这边能做的、应该立即做的主要是三件事。第一,在Entra ID(Azure AD)的条件访问里禁用或严格限制device-code流程。微软从2026年7月1日起对新建租户默认关闭了这个流程,但存量租户大部分还开着。禁用前先审计有没有合法依赖——CLI脚本、扫描仪、第三方备份工具——再按需开小口子。第二,开启Token Protection(令牌保护),强制访问令牌必须绑定到登录设备,防止从其他设备用偷来的token调用Graph。第三,把事件响应剧本里”账号疑似被盗”的处置清单补全——除了重置密码,还要撤销refresh token、强制所有会话重新认证、清理可疑设备注册、对特权账号排查PRT级SSO授权变更。N0va观察到的lure域名集中在Cloudflare Workers和Linode Object Storage,SIEM里加一条url:”/api/verification/init?session=*&flow=*prompt_profile=”的查询可以抓到早期暴露面。
对承担认证防御设计的人,这事值得多想一层:MFA、SSO、Conditional Access这一整套体系,保护的边界其实是”会话是不是用户主动开的”。攻击者只要能让受害者在真的登录页上完成授权,MFA就变成了攻击者的盾牌,而不是防御方的盾。企业身份防御的下一步重心,得从”确保登录流程足够安全”挪到”确保授权的会话本身是被请求的、被审计的、可追溯到具体员工操作的”——这两件事在N0va这种套件面前差距巨大。
信息来源:ANY.RUN:N0va phishkit分析
本公众号发布的文章均转载自互联网或经作者投稿授权的原创,文末已注明出处,其内容和图片版权归原网站或作者本人所有,并不代表安世加的观点,若有无意侵权或转载不当之处请联系我们处理!
安世加为出海企业提供SOC 2、ISO 体系、PCI DSS认证咨询服务(点击图片可详细查看)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安世加 《MFA过完还是丢号》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论