微软威胁情报团队于 2026 年 9 月 13 日披露两起活跃攻击活动,其中一起直接针对 Microsoft 365 与 Microsoft Entra ID:自 2026 年 5 月起,攻击者冒充企业内部 IT 服务台,通过电话与短信诱导员工在仿冒登录页「重新注册通行密钥(passkey)、MFA 或 SSO」,随后在受害者账号上注册攻击者自己的认证方式实现持久化,并通过 Microsoft Graph API 高速拖取 SharePoint Online、OneDrive for Business 与 Exchange Online 数据。
事件概述
通行密钥钓鱼活动涉及 Storm-3121、Storm-3032 两个追踪集群,分别与 ShinyHunters/Falcon 与 Helix(原 BlackFile)勒索品牌关联。
技术细节
通行密钥钓鱼链条极短,全程不含恶意软件。
前置侦察与接触
攻击者从社交网络与职业档案平台收集员工姓名、职位、汇报关系以及内部 IT 服务台名称,使来电能准确说出目标的经理姓名与所在部门。联系渠道是员工的个人手机号,刻意绕开企业邮件网关与代理设备,因此不留企业侧日志;话术是权限即将失效,必须立即更新通行密钥或 MFA 配置。
仿冒登录页与 AiTM 代理
短信链接指向仿冒微软登录体验的站点,域名借用身份管理话术并把目标企业名称嵌入子域以增强可信度,已披露的诱饵域名包括 passkeyhelpdesk[.]com、secure-passkey[.]com、setupmypasskey[.]com、add-passkey[.]com、oktasession[.]com 等。页面通过中间人(AiTM)代理转发真实登录流程,或直接朗读设备代码让用户输入,从而在不持有口令的前提下拿到令牌。
注册自有认证方式与外传
攻击者随后在账号上注册自己的认证方式(手机号、认证器应用或软件 OTP),关键在于可跨密码重置存活。获得访问权限后,攻击者用 Graph 与 REST API 以机器速度枚举用户、组与权限,并批量下载 SharePoint 与 OneDrive 内容;云访问日志中可见 python-httpx 用户代理,认证、侦察、数据窃取三阶段使用不同 IP。
影响评估
这起事件的意义在于:遭攻击的不是通行密钥的密码学实现,而是注册与恢复路径。通行密钥域绑定,无法在仿冒域名上完成认证,攻击者因此绕开无效的拦截尝试,转而攻击用户「新建设备」的流程。对正在全员推广通行密钥的组织而言风险被显著放大:用户无法分辨真实的注册通知与钓鱼诱饵。
修复建议
- 无补丁可打,这是配置与流程问题。首要动作是用条件访问策略阻断设备代码流(device code flow)。
- 收紧「谁可以注册认证方式」权限,禁止普通用户自行添加认证器;要求新认证方式注册必须发生在已受信任的设备上。
- 把「关于通行密钥的 IT 来电」定义为核验事件:一律挂断后回拨内部公布的官方号码,不接受来电方提供的回拨号码。
- 在邮件网关与 Web 代理上封禁上述诱饵域名,同时留意
service-nowinc[.]com、domainlify[.]net等诈骗域名。 - 告警规则:可疑登录后短时间内出现新认证方式注册;与用户日常画像不匹配的高频 Graph 活动。