微软9月12日发布安全报告,披露ShinyHunters、Helix等黑客组织自2026年5月起,以更新Passkey、多因素身份验证或单点登录配置为名,冒充企业IT技术支持人员联系员工,诱导其登录AiTM钓鱼页面,截获凭据和会话令牌,入侵Microsoft 365企业账号窃取数据并勒索。
报告称,一起事件中未受企业管理的设备登录Microsoft 365,Entra日志标记为“OfficeHome”。攻击者完成MFA验证后建立约1小时会话,访问My Apps、My Profile、My Sign-Ins等页面,并触及SharePoint Online、Outlook Web及企业内部应用。另一起攻击利用设备代码钓鱼,使攻击者控制的OAuth应用获得令牌,无需再次触发MFA即可访问账号。
攻击者常添加自己控制的电话号码、身份验证器应用或软件一次性密码令牌实现持久化,并利用Microsoft Graph枚举用户、群组、OAuth权限、SharePoint站点与OneDrive资源,读取邮件及附件。部分攻击高频下载SharePoint Online和OneDrive for Business,或通过REST API访问Exchange Online邮件;窃取可持续数小时至数天,每小时访问少于1000份文件或邮件。微软建议监控异常登录和新MFA注册,确认入侵后撤销会话和令牌、重置凭据并删除攻击者新增验证方式。
