微软披露 M365 通行密钥钓鱼:冒充 IT 服务台诱导注册伪造认证器劫持云账号

微软威胁情报团队于 2026 年 9 月 13 日披露两起活跃攻击活动,其中一起直接针对 Microsoft 365 与 Microsoft Entra ID:自 2026 年 5 月起,攻击者冒充企业内部 IT 服务台,通过电话与短信诱导员工在仿冒登录页「重新注册通行密钥(passkey)、MFA 或 SSO」,随后在受害者账号上注册攻击者自己的认证方式实现持久化,并通过 Microsoft Graph API 高速拖取 SharePoint Online、OneDrive for Business 与 Exchange Online 数据。

事件概述

通行密钥钓鱼活动涉及 Storm-3121、Storm-3032 两个追踪集群,分别与 ShinyHunters/Falcon 与 Helix(原 BlackFile)勒索品牌关联。

技术细节

通行密钥钓鱼链条极短,全程不含恶意软件。

前置侦察与接触

攻击者从社交网络与职业档案平台收集员工姓名、职位、汇报关系以及内部 IT 服务台名称,使来电能准确说出目标的经理姓名与所在部门。联系渠道是员工的个人手机号,刻意绕开企业邮件网关与代理设备,因此不留企业侧日志;话术是权限即将失效,必须立即更新通行密钥或 MFA 配置。

仿冒登录页与 AiTM 代理

短信链接指向仿冒微软登录体验的站点,域名借用身份管理话术并把目标企业名称嵌入子域以增强可信度,已披露的诱饵域名包括 passkeyhelpdesk[.]comsecure-passkey[.]comsetupmypasskey[.]comadd-passkey[.]comoktasession[.]com 等。页面通过中间人(AiTM)代理转发真实登录流程,或直接朗读设备代码让用户输入,从而在不持有口令的前提下拿到令牌。

注册自有认证方式与外传

攻击者随后在账号上注册自己的认证方式(手机号、认证器应用或软件 OTP),关键在于可跨密码重置存活。获得访问权限后,攻击者用 Graph 与 REST API 以机器速度枚举用户、组与权限,并批量下载 SharePoint 与 OneDrive 内容;云访问日志中可见 python-httpx 用户代理,认证、侦察、数据窃取三阶段使用不同 IP。

影响评估

这起事件的意义在于:遭攻击的不是通行密钥的密码学实现,而是注册与恢复路径。通行密钥域绑定,无法在仿冒域名上完成认证,攻击者因此绕开无效的拦截尝试,转而攻击用户「新建设备」的流程。对正在全员推广通行密钥的组织而言风险被显著放大:用户无法分辨真实的注册通知与钓鱼诱饵。

修复建议

  • 无补丁可打,这是配置与流程问题。首要动作是用条件访问策略阻断设备代码流(device code flow)
  • 收紧「谁可以注册认证方式」权限,禁止普通用户自行添加认证器;要求新认证方式注册必须发生在已受信任的设备上。
  • 把「关于通行密钥的 IT 来电」定义为核验事件:一律挂断后回拨内部公布的官方号码,不接受来电方提供的回拨号码。
  • 在邮件网关与 Web 代理上封禁上述诱饵域名,同时留意 service-nowinc[.]comdomainlify[.]net 等诈骗域名。
  • 告警规则:可疑登录后短时间内出现新认证方式注册;与用户日常画像不匹配的高频 Graph 活动。

参考来源