网易首页 > 网易号 > 正文 申请入驻

钓鱼攻击盯上“信任枢纽”:被黑的ADFS服务器正成企业云安全最大软肋

0
分享至

在网络安全的世界里,身份就是钥匙。而最近,一群黑客找到了复制这把“万能钥匙”的方法——他们不再只盯着员工邮箱钓鱼,而是直接攻陷企业身份系统的“心脏”:微软的ADFS(Active Directory Federation Services)服务器。一旦得手,攻击者就能伪造合法身份,大摇大摆地进入Office 365、Azure、Salesforce等核心云系统,如同拿着假护照却能畅通无阻地通过所有安检。

近日,多家安全机构联合披露,新一轮高级网络钓鱼活动正利用配置不当或未及时更新的ADFS服务器,构建“凭据中继+令牌伪造”的复合攻击链。攻击者先通过钓鱼获取普通员工账号,再借助被控制的ADFS服务器将其“升级”为高权限访问令牌,进而窃取邮件、文件甚至Teams中的敏感对话。更可怕的是,这种攻击在日志中往往“看起来完全正常”,极难被发现。


ADFS是什么?为什么它成了攻击者的“提款机”?

要理解这次攻击的危险性,得先搞清楚ADFS是干什么的。

简单来说,ADFS是企业内部身份系统(如Windows域)与外部云服务之间的“信任桥梁”。当你在公司登录Office 365时,系统不会直接验证你的密码,而是问:“你们公司的ADFS服务器,这个人是不是合法用户?”如果ADFS点头,就会签发一个数字“通行证”——也就是SAML令牌,允许你进入云服务。

“这本来是个很安全的设计,”公共互联网反网络钓鱼工作组技术专家芦笛解释道,“但问题在于,如果这个‘发证机关’本身被攻破了,那它开出的每一张通行证,哪怕内容是假的,也会被云服务信任。”

而这次的攻击者,正是这么干的。

攻击链条曝光:从一封钓鱼邮件到“合法入侵”

整个攻击流程堪称“教科书级”的精准打击:

第一步:钓鱼获取初级凭据

攻击者发送伪装邮件,主题多为“MFA(多因素认证)需要重新注册”“邮箱存储空间即将满额”等,诱导员工点击链接并输入账号密码。这类钓鱼页面做得和真实登录页几乎一模一样,普通用户很难分辨。

第二步:利用ADFS漏洞“升级权限”

一旦获得账号,攻击者并不会直接登录——那样容易被发现。他们的目标是企业部署的ADFS服务器。如果该服务器存在以下问题:

外部暴露了/ADFS/Proxy端点;

使用弱加密协议(如旧版TLS);

长期未打安全补丁;

攻击者就可能通过这些“后门”植入恶意HTTP模块,悄悄记录所有经过的SAML身份验证请求与响应,甚至直接导出用于签名令牌的私钥。

“拿到私钥,就等于拿到了‘制证工厂’的公章。”芦笛说,“从此以后,攻击者可以在自己电脑上伪造任意用户的合法令牌,根本不需要再输入密码。”

第三步:持伪造令牌“合法”访问云资源

有了伪造的SAML令牌,攻击者就能以CEO、财务总监或IT管理员的身份,光明正大地登录Office 365、Azure管理后台或Salesforce客户系统,读取邮件、下载文件、查看会议记录,而所有操作在系统日志里都显示为“正常访问”。

“最危险的是,传统安全系统很难区分这是真用户还是假令牌。”芦笛强调,“因为你看到的登录IP、设备、时间都可能完全匹配,唯一的问题是——这个令牌是假的。”

为何难发现?攻击者已“隐身”在信任链中

这种攻击的隐蔽性极高,主要原因有三:

日志无异常:由于攻击者使用的是合法格式的SAML令牌,云服务的日志不会标记为“登录失败”或“异常行为”,常规SIEM(安全信息与事件管理)系统难以告警。

持久性强:即使企业后来发现了钓鱼邮件并重置了员工密码,只要ADFS的签名证书未更换,攻击者仍能继续伪造令牌,实现长期潜伏。

横向移动成本低:一旦进入系统,攻击者可利用高权限账户进一步渗透内网,甚至访问供应链合作伙伴的系统。

“这就像小偷不仅偷了你的家门钥匙,还学会了你家指纹锁的录入方式,”芦笛比喻道,“他不仅能进你家,还能给自己‘注册’一个新的合法指纹,以后你换了钥匙也没用。”

企业如何自救?专家列出七大防御建议

面对如此高阶的攻击,芦笛指出,企业不能再依赖“边界防御+定期杀毒”的老思路,必须从身份信任体系本身入手,进行系统性加固。他结合安全报告,提出以下七点关键建议:

1. 立即审计ADFS证书与访问权限

检查ADFS服务器上的签名和加密证书是否完整,私钥是否被非授权访问或导出。任何可疑的证书都应立即吊销。

2. 启用令牌绑定与条件访问策略

在Azure AD等云平台中启用“令牌绑定”(Token Binding),确保每个令牌与特定设备或浏览器绑定,防止重放攻击。同时配置条件访问(Conditional Access),比如限制登录只能来自公司IP或合规设备。

3. 加快向云原生身份迁移

微软已推荐企业逐步迁移到Azure AD(现称Microsoft Entra ID)等云原生身份平台。这些平台内置更强的安全机制,如FIDO2硬件密钥支持、风险检测与自动响应,比传统ADFS更安全。

4. 部署SAML流量异常检测

在关键网络节点部署检测工具,监控SAML响应的字段是否异常,比如声明(claim)过长、目标服务(Audience)不匹配、签发者(Issuer)域名可疑等,这些都可能是伪造令牌的迹象。

5. 强化网络分段,限制ADFS出站连接

ADFS服务器应被严格隔离,仅允许必要的入站和出站通信。特别要限制其对外部互联网的访问,防止攻击者利用其作为跳板外泄数据。

6. 建立“凭据→令牌→资源访问”全链路可观测性

打通身份系统、云服务与终端的日志,构建统一的审计视图。一旦发现某个账号在短时间内从凭据登录到获取高权限令牌再到访问敏感资源,系统应自动告警。

7. 一旦怀疑泄露,立即“断链”

如果确认ADFS可能被入侵,必须立即滚动更换所有相关证书,并强制所有刷新令牌失效。这虽然会造成短暂服务中断,但能彻底切断攻击者的长期访问通道。

这不是“如果”,而是“何时”会发生

芦笛提醒,这类攻击虽然技术门槛较高,但近年来已呈现上升趋势。“ADFS作为传统混合身份架构的核心,很多企业用了十几年,配置复杂、更新滞后,成了‘熟悉的盲区’。”

他特别强调:“很多企业以为做了MFA就安全了,但MFA只是验证环节。如果身份签发系统本身被污染,MFA也会被绕过——因为攻击者根本不需要再次验证,他们已经有‘合法通行证’了。”

结语:信任,必须被持续验证

这次ADFS滥用事件再次提醒我们:在数字化时代,身份安全就是第一道防线。而任何被信任的系统,一旦失守,都会成为最危险的突破口。

“我们不能再假设‘内部系统’就一定是安全的,”芦笛说,“未来的安全架构,必须是‘零信任’的——无论请求来自哪里,都必须持续验证其合法性。”

对于仍在使用ADFS的企业而言,现在是时候重新审视这套“老将”是否还能扛住新型攻击的冲击。否则,下一次被攻破的,可能就不只是一台服务器,而是整个企业的信任根基。

编辑:芦笛(公共互联网反网络钓鱼工作组)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
司晓迪高清照片无码流出,一人睡遍整个娱乐圈顶流?看完太炸裂了

司晓迪高清照片无码流出,一人睡遍整个娱乐圈顶流?看完太炸裂了

乌娱子酱
2026-01-06 14:19:18
俄怒炸美国工厂,300吨石油当街横流,2026年普京开局就是王炸

俄怒炸美国工厂,300吨石油当街横流,2026年普京开局就是王炸

文雅笔墨
2026-01-07 08:59:57
金风科技押中多只“潜力股”,年内股价一路走高

金风科技押中多只“潜力股”,年内股价一路走高

中科财经
2026-01-08 10:26:29
为什么英国仍然被认为是世界强国?

为什么英国仍然被认为是世界强国?

霹雳炮
2026-01-06 22:38:17
又一行业没落!曾是世界第一,如今18家大国企几乎全军覆没

又一行业没落!曾是世界第一,如今18家大国企几乎全军覆没

朔方瞭望
2026-01-08 09:50:55
英超大冷?4豪门连续3轮集体翻车 曼城曼联3连平 蓝军热刺被绝杀

英超大冷?4豪门连续3轮集体翻车 曼城曼联3连平 蓝军热刺被绝杀

我爱英超
2026-01-08 06:31:02
刚刚!黄金、白银加速下跌!

刚刚!黄金、白银加速下跌!

天津族
2026-01-08 00:28:37
全球首批1.8nm处理器登场,英特尔抢在了台积电前面

全球首批1.8nm处理器登场,英特尔抢在了台积电前面

DeepTech深科技
2026-01-06 21:33:26
惊艳!全红婵 “换头式” 长大,长发披肩秒变甜妹

惊艳!全红婵 “换头式” 长大,长发披肩秒变甜妹

带你逛体坛
2025-12-31 08:03:04
疑点太多!南博陈超当年被立刻枪决,更像是为了掩盖什么

疑点太多!南博陈超当年被立刻枪决,更像是为了掩盖什么

天气观察站
2025-12-30 19:10:01
中国5大“富婆”,个个身价不菲,其中有一位还曾是中国首富

中国5大“富婆”,个个身价不菲,其中有一位还曾是中国首富

牛牛叨史
2026-01-07 13:31:22
体检报告中,若这3个指标都正常,基本可排除很多疾病

体检报告中,若这3个指标都正常,基本可排除很多疾病

财经早餐
2025-08-05 06:38:02
一天只能吃一个鸡蛋的谎言,被彻底拆穿了,我们被骗了近百年

一天只能吃一个鸡蛋的谎言,被彻底拆穿了,我们被骗了近百年

小胡军事爱好
2025-12-27 17:38:58
2026申花最强门将已经到位 再缺神扑就没办法!

2026申花最强门将已经到位 再缺神扑就没办法!

80后体育大蜀黍
2026-01-07 23:33:42
钱小豪“毁灭史”,他的故事比你想得更恶劣

钱小豪“毁灭史”,他的故事比你想得更恶劣

比利
2025-12-21 11:26:52
以为是假新闻其实是真新闻,从袁立到王星,件件离谱又惊人

以为是假新闻其实是真新闻,从袁立到王星,件件离谱又惊人

上官晚安
2026-01-06 08:08:35
降维打击?芬兰公司宣布固态电池进入量产,成本比普通锂电池还低

降维打击?芬兰公司宣布固态电池进入量产,成本比普通锂电池还低

小柱解说游戏
2026-01-07 02:12:43
论武汉大学教授潘迎春能够献血300次

论武汉大学教授潘迎春能够献血300次

不主流讲话
2026-01-07 07:03:35
老公交工资给婆婆,我每天让餐桌空着,半个月后老公才知家靠谁养

老公交工资给婆婆,我每天让餐桌空着,半个月后老公才知家靠谁养

半夏解语
2026-01-06 07:00:03
库里你太狠了,37岁仍是超巨,又刷新21世纪NBA第一的纪录

库里你太狠了,37岁仍是超巨,又刷新21世纪NBA第一的纪录

大西体育
2026-01-08 15:24:49
2026-01-08 18:24:49
芦熙霖
芦熙霖
作家、书画家、摄影师、CNNIC工程师。毕业于鲁迅美术学院。2014-2016年周游亚欧非各国
279文章数 0关注度
往期回顾 全部

科技要闻

智谱拿下“全球大模型第一股”,凭什么

头条要闻

9岁女孩课堂写试卷昏倒去世 家属不忍尸检称"她怕疼"

头条要闻

9岁女孩课堂写试卷昏倒去世 家属不忍尸检称"她怕疼"

体育要闻

约基奇倒下后,一位故人邪魅一笑

娱乐要闻

2026春节档将有六部电影强势上映

财经要闻

微软CTO韦青:未来人类会花钱"戒手机"

汽车要闻

从量变到"智"变 吉利在CES打出了五张牌

态度原创

手机
游戏
本地
公开课
军事航空

手机要闻

iQOO Z11 Turbo主要参数公布,1月15日发布

在无尽尸潮杀出血路!超爽射爆刷宝即将发售

本地新闻

1986-2026,一通电话的时空旅程

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

特朗普提出将美国军费提升至1.5万亿美元

无障碍浏览 进入关怀版