网易首页 > 网易号 > 正文 申请入驻

假“微软”真陷阱!新型钓鱼攻击绕过MFA,企业邮箱正成黑客“提款机”

0
分享至

在网络安全防护日益严密的今天,多因素认证(MFA)曾被视为抵御网络钓鱼的“金钟罩”。然而,近期一种新型攻击手法正在悄然绕过这道防线——攻击者不再窃取密码,而是通过伪造微软应用,诱导用户主动“授权”其访问邮箱与文件。这种利用合法授权流程的“钓鱼2.0”模式,正成为企业数据安全的新威胁。


一、不偷密码,只骗授权:一场“合法”的入侵

据安全媒体SecurityBrief最新披露,全球范围内正兴起一场大规模钓鱼攻击。攻击者创建了与微软官方应用高度相似的Azure AD多租户应用,伪装成“文件协作工具”或“安全验证服务”,并通过邮件向目标用户发送“需要重新授权”或“协作邀请”链接。

“与传统钓鱼不同,这次攻击者根本不需要你的密码。”公共互联网反网络钓鱼工作组技术专家芦笛在接受采访时表示,“他们利用的是OAuth 2.0协议中的‘应用授权’机制。用户点击链接后,会跳转到真实的微软登录页面,看起来完全合法。但就在你点击‘同意’的那一刻,黑客就已经拿到了进入你邮箱的‘钥匙’。”

OAuth 2.0是一种广泛使用的开放授权协议,允许第三方应用在不获取用户密码的情况下,通过用户授权访问特定资源。例如,当你用“微信登录知乎”时,知乎会请求获取你的微信昵称和头像,这就是OAuth授权的典型场景。

但在此次攻击中,攻击者申请的权限远超正常范围:Mail.Read(读取邮件)、User.ReadWrite(读写用户信息)、offline_access(离线访问)。一旦用户同意,攻击者便能获取一个“刷新令牌”(refresh token),凭借该令牌长期访问用户邮箱,即使用户已登出或更改密码,黑客仍可持续读取邮件、设置自动转发规则,甚至将恶意链接转发给更多同事,形成“内嵌式供应链攻击”。

更关键的是,整个过程不涉及密码输入,因此多因素认证(MFA)完全失效。MFA能防住“偷密码”的贼,却防不住“你主动开门”的行为。

二、隐蔽性强,危害深远:从数据泄露到勒索前置

“这种攻击最可怕的地方在于它的隐蔽性。”芦笛指出,“所有操作都发生在微软的合法授权体系内,日志记录也显示为‘用户授权’,而不是‘异常登录’。很多企业安全系统根本不会报警。”

据分析,攻击者通常瞄准中高层管理人员或财务、法务等敏感岗位,获取商业邮件后可进行:

商业机密窃取:合同、报价、并购信息等敏感内容被批量读取;

内部钓鱼扩散:设置邮件自动转发,将收件内容实时同步至黑客服务器;

社会工程升级:利用真实邮件内容伪造更精准的钓鱼邮件,欺骗同事或客户;

勒索攻击前置侦察:为后续勒索软件攻击收集目标信息,提高成功率。

“我们已经发现多起案例,企业邮箱被长期监控数月未被察觉。”芦笛透露,“黑客甚至会模仿正常用户行为,避免触发异常检测,比如每天只读取少量邮件,或在工作时间操作。”

三、技术内核揭秘:OAuth同意滥用为何难防?

要理解此次攻击的本质,必须了解OAuth 2.0中的“应用同意”机制。

在Azure AD中,用户可自行同意某些低风险权限的应用接入,而高权限则需管理员批准。但许多企业为提升效率,允许用户对多租户应用(即任何租户均可使用的第三方应用)进行自助授权。

“这就给了攻击者可乘之机。”芦笛解释,“他们注册一个看似合法的多租户应用,申请高权限,然后通过社交工程诱导用户点击。一旦同意,授权即生效,且默认有效期长达一年。”

更复杂的是,刷新令牌的生命周期可被策略延长,甚至在用户更改密码后依然有效(除非明确撤销授权)。这意味着,一次点击,可能带来长达数月的持续访问风险。

四、五大防御建议:从技术到意识的全面升级

面对这一新型威胁,企业和个人该如何应对?芦笛结合行业实践,提出五点关键建议:

1. 限制用户自助授权,实施管理员审批流

企业应立即审查Azure AD中的“用户同意设置”,禁止普通用户对高权限范围的多租户应用进行自助授权。所有第三方应用接入必须经过IT部门审核与批准。

“这就像给公司大门加了一道门禁。”芦笛比喻道,“不是谁敲门都能进,得先确认身份。”

2. 利用条件访问(Conditional Access)策略过滤高风险应用

通过Microsoft Entra ID的条件访问功能,可基于应用风险评分、权限范围等条件,阻止用户对可疑应用进行授权。例如,对申请Mail.Read或User.ReadWrite的应用自动拦截。

3. 定期审计已授权应用,及时撤销异常权限

企业应定期导出并审查“企业应用”授权清单,重点关注近期新增、权限过宽或从未使用过的应用。可借助自动化工具定期清理“僵尸授权”。

“很多员工可能早就忘了自己同意过什么。”芦笛提醒,“定期清理就像给手机卸载不用的APP,能减少潜在风险。”

4. 部署云应用安全解决方案(如Microsoft Defender for Cloud Apps)

该类工具可对OAuth应用进行风险评分,识别异常行为(如大量邮件读取、非工作时间访问等),并自动告警或阻断。

“系统可以学习正常行为模式,一旦发现某个应用突然开始批量下载邮件,就会立即标记为可疑。”芦笛解释。

5. 加强员工安全意识培训,识别“权限警示”

用户是最后一道防线。培训应强调:

警惕“需要重新授权”的邮件,尤其是来自不明应用;

授权前仔细查看权限范围,若涉及“读取邮件”“修改账户”等高风险权限,务必核实;

对任何要求“授权”的链接保持怀疑,可通过官方渠道联系IT部门确认。

“不要觉得‘同意’只是一个按钮。”芦笛强调,“它可能等于把家门钥匙交给陌生人。”

五、未来趋势:从“防密码泄露”到“防授权滥用”

此次事件标志着网络钓鱼攻击已进入“后MFA时代”。随着传统凭据攻击成本上升,攻击者正转向更隐蔽的授权滥用、API滥用等“合法路径”。

“安全防护的重心必须从‘保护密码’转向‘管理权限’。”芦笛预测,“未来,零信任架构、最小权限原则和持续行为监控将成为企业安全的标配。”

微软方面也已加强检测机制,通过Graph API活动日志监控异常邮件读取行为,并在用户授权高风险权限时增加警示提示。

结语:安全无小事,警惕“合法”背后的陷阱

一场看似普通的“重新授权”请求,可能正悄然打开企业数据的“后门”。在数字化办公日益普及的今天,每一个授权动作都需三思而后行。

正如芦笛所言:“黑客不再需要撬锁,他们更愿意等你主动开门。真正的安全,不仅在于技术的高墙,更在于每一个人的警惕之心。”

编辑:芦笛(公共互联网反网络钓鱼工作组)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
伊朗为何突然让步?美军一次空袭透露玄机:革命卫队夺不回制空权

伊朗为何突然让步?美军一次空袭透露玄机:革命卫队夺不回制空权

随遇而安之心
2026-04-08 11:57:12
车辆排气管被堵塞钢丝球 女车主报警悬赏寻线索!网友:为啥被塞呢

车辆排气管被堵塞钢丝球 女车主报警悬赏寻线索!网友:为啥被塞呢

快科技
2026-04-08 09:18:15
诈尸了!哈梅内伊死而复生?特朗普大秀军功,伊朗做出了一个举动

诈尸了!哈梅内伊死而复生?特朗普大秀军功,伊朗做出了一个举动

音乐时光的娱乐
2026-04-07 18:30:11
逆转!布朗35+9+3,鲍尔36+6+5,塔图姆创纪录,此战诞生4个事实

逆转!布朗35+9+3,鲍尔36+6+5,塔图姆创纪录,此战诞生4个事实

篮球大视野
2026-04-08 10:52:22
A股,全线飘红!黄金股,爆发!

A股,全线飘红!黄金股,爆发!

证券时报e公司
2026-04-08 10:19:50
云南绝色女毒枭落网记

云南绝色女毒枭落网记

史记趣闻
2026-01-11 20:45:05
女生长的太漂亮是什么体验?网友:母以子贵,父以女荣

女生长的太漂亮是什么体验?网友:母以子贵,父以女荣

另子维爱读史
2026-03-10 22:56:08
蒋万安满意度69.1%!岛内学者:他挂帅将对绿营造成三大冲击

蒋万安满意度69.1%!岛内学者:他挂帅将对绿营造成三大冲击

海峡导报社
2026-04-07 16:05:03
上海解放,黄金荣为何宁死不跑?30年后才明白,他给养子留了后路

上海解放,黄金荣为何宁死不跑?30年后才明白,他给养子留了后路

老谢谈史
2026-03-21 13:48:35
不装了!访陆行程刚曝光,郑丽文突遭算计直飞美国?最狠反击打响

不装了!访陆行程刚曝光,郑丽文突遭算计直飞美国?最狠反击打响

柏拉图的诉说1
2026-04-03 16:32:21
51年洪学智妻子寻女无果,到老乡家歇脚老乡惊呼:你要找得就是我

51年洪学智妻子寻女无果,到老乡家歇脚老乡惊呼:你要找得就是我

芊芊子吟
2026-03-31 09:30:07
天神下凡!要不是诺伊尔0.28秒极限反应,拜仁今天可能带不走胜利

天神下凡!要不是诺伊尔0.28秒极限反应,拜仁今天可能带不走胜利

侧身凌空斩
2026-04-08 06:50:08
1927年,周恩来在浦东被抓,黄埔团长刚走进审讯室一眼就认出恩师

1927年,周恩来在浦东被抓,黄埔团长刚走进审讯室一眼就认出恩师

磊子讲史
2026-03-11 11:33:42
亚锦赛:连爆大冷世界第7李诗沣0-2与世锦赛冠军一轮游!高昉洁胜

亚锦赛:连爆大冷世界第7李诗沣0-2与世锦赛冠军一轮游!高昉洁胜

求球不落谛
2026-04-08 11:56:17
广东一家制衣厂仅有一位男员工,百余名女同事围着轮流投喂呵护

广东一家制衣厂仅有一位男员工,百余名女同事围着轮流投喂呵护

捣蛋窝
2026-04-07 13:22:20
存储芯片概念持续拉升 香农芯创20%涨停

存储芯片概念持续拉升 香农芯创20%涨停

每日经济新闻
2026-04-08 13:25:05
拉来数名特斯拉大将,能否解雷军销量“焦虑”?

拉来数名特斯拉大将,能否解雷军销量“焦虑”?

雷达财经
2026-04-07 22:10:57
最后2小时急刹车,美伊突然停火,伊朗甩出10大条件,美国接了?

最后2小时急刹车,美伊突然停火,伊朗甩出10大条件,美国接了?

阿芒娱乐说
2026-04-08 11:34:57
打起来了,美军开始“夺岛”?伊朗导弹密集发射,以色列不宣而战

打起来了,美军开始“夺岛”?伊朗导弹密集发射,以色列不宣而战

掌秋看世界
2026-04-08 13:53:58
官方:迈克尔-马龙正式成为北卡罗莱纳男篮主教练

官方:迈克尔-马龙正式成为北卡罗莱纳男篮主教练

懂球帝
2026-04-08 05:15:06
2026-04-08 15:40:49
芦熙霖
芦熙霖
作家、书画家、摄影师、CNNIC工程师。毕业于鲁迅美术学院。2014-2016年周游亚欧非各国
278文章数 0关注度
往期回顾 全部

科技要闻

造出地表最强AI,却死活不给你用!

头条要闻

达里奥:新世界大战正在"酝酿"中 美伊战争只是一部分

头条要闻

达里奥:新世界大战正在"酝酿"中 美伊战争只是一部分

体育要闻

40岁,但实力倒退12年

娱乐要闻

杨颖邓超低调现身观众席 支持陈赫话剧

财经要闻

天津海河乳业回应直播间涉黄

汽车要闻

5门5座/新复古造型 缤果Pro将于4月14日开启预售

态度原创

教育
房产
家居
游戏
亲子

教育要闻

新人的第一本书,乱写就对了

房产要闻

海南楼市最新热销榜单发布,三亚又卖爆了!

家居要闻

自在恣意 侘寂风别墅

Apex、GTA免费加速器再添一员!每天0-16点永久免费加速!

亲子要闻

拉屎操分享来啦,缓解孕期便秘

无障碍浏览 进入关怀版