资讯
微软披露黑客以“更新 Passkey 通行密钥”名义向企业员工发起钓鱼攻击,以便窃取 Microsoft 365 云服务数据
📋总体概括
微软9月12日发布安全报告,披露自2026年5月起ShinyHunters、Helix等黑客组织利用Passkey通行密钥、MFA和单点登录为主题发起社会工程攻击。攻击者先调查目标企业,再冒充IT支持人员电话诱导员工访问AiTM钓鱼页面,截获凭据和会话令牌,进而入侵Microsoft 365窃取数据并进行勒索。这是安全机制本身被包装成攻击话术的典型案例。
⚡关键信息
- ▸微软报告显示ShinyHunters、Helix等组织自2026年5月起开展针对企业微软账号的攻击活动
- ▸攻击者冒充IT技术支持,谎称必须紧急更新Passkey、MFA或SSO配置,否则无法访问企业系统
- ▸钓鱼手法为AiTM对手中间人攻击,通过伪装微软官方登录页截获用户凭据和会话令牌
- ▸微软在调查中发现未受管理设备以OfficeHome名义登录Microsoft 365,完成MFA验证后立即建立会话并探测可访问资源
- ▸攻击最终目的是窃取Microsoft 365云服务数据并向企业实施勒索
🔥犀利点评
讽刺至极:本用来替代密码、更安全的Passkey,反而成了黑客最顺手的钓鱼剧本——因为用户被教育得对「安全更新」毫无戒心。技术防线再硬,人这一环永远是软肋。企业与其堆砌MFA配置,不如把钱花在员工反社工培训和登录行为监控上,否则令牌被截获后,一切认证形同虚设。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 IT之家 阅读全文 →