安全廠商趨勢科技(Trend Micro)的最新報告揭示了一種讓人背脊發涼的新釣魚手法:攻擊者引誘受害者正常完成密碼驗證和多因素認證,卻能把整個Microsoft 365會話令牌劫持到手,而受害者全程看不到任何偽造登錄頁。
這個手法利用了OAuth設備代碼流(device-code flow)。該流程原本是為智能電視、會議室設備等不便顯示常規登錄頁的產品設計的,用戶只需在另一臺設備上輸入一個短碼即可授權登錄。攻擊者將這套便利機制變成了一條繞過多因素認證的通道。
![]()
正常流程中,設備發起請求后微軟會向該設備返回會話令牌,用戶與設備始終處于同一合法會話內。而攻擊者的服務器會率先請求一個短時有效的代碼,再通過看似正常的文檔共享或賬戶驗證誘餌,設法讓受害者用這個代碼完成認證。受害者訪問的是微軟官方登錄頁,輸入代碼、登錄、通過多因素認證,一切毫無異常。
然而,一旦受害者完成授權,微軟便會將訪問令牌和刷新令牌發給攻擊者預先準備好的請求。這些令牌能直接打開Outlook和其他Microsoft 365資源,即便受害者關閉瀏覽器,存活期更長的刷新令牌仍可維持訪問。攻擊者不僅偷到了一個已驗證的完整會話,還能進一步注冊惡意設備、創建隱藏郵件的收件箱規則,并利用被劫持的郵箱釣魚數百名聯系人。單靠終端安全工具很難嗅出異常。
這次觀察到的攻擊行動并非一封冷冰冰的陌生郵件就能得手。安全研究人員還原了其中一個案例:攻擊者先冒充律師事務所合伙人,與目標進行友好的寒暄信息交互,讓整件事看起來像是正在進行的正常業務對話。待信任建立后,才發出那條看似熟悉的鏈接。鏈接的可見文本很可信,但實際路徑穿過Google Sites頁面、遭到入侵的開放重定向器,以及一個偽裝成“人機驗證”的延遲頁面,用于拖慢自動化分析工具。最終出現的是一個仿冒文檔門戶的頁面,指示目標在真實的微軟登錄頁輸入顯示的驗證碼。
趨勢科技的發現再次提醒我們:多因素認證并非萬能,當攻擊者不再偷密碼而是偷會話,威脅防線就要從單純的憑證保護升級到對完整身份會話的持續監測。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.