网易首页 > 网易号 > 正文 申请入驻

【安全圈】新型BOF工具利用Microsoft Teams Cookie加密漏洞可访问用户聊天

0
分享至

关键词

安全漏洞

近期,安全公司 Tier Zero Security 发布了一款针对Microsoft Teams的新型Beacon Object File(BOF)工具,可在不影响应用运行的情况下提取用户身份验证 Cookie。这一工具建立在近期关于 Teams 存储敏感访问令牌的研究基础之上,揭示了攻击者可能通过窃取 Cookie 来冒充用户,从而访问聊天记录、电子邮件甚至文档的风险。

Teams 的认证机制依赖msedgewebview2.exe进程,该进程基于 Chromium,负责通过微软在线服务完成登录。认证期间,Teams 会将 Cookie 写入 SQLite 数据库,与传统浏览器类似。这些 Cookie 中包含可访问 Teams 会话、Skype 功能以及 Microsoft Graph API 的访问令牌。然而,相比现代 Chromium 浏览器通过 IElevator 服务和 SYSTEM 权限保护加密密钥,Teams 使用的是与当前用户主密钥绑定的Data Protection API(DPAPI),在获得加密密钥后,其 Cookie 相对容易被解密。

研究人员发现 Teams 在运行时会锁定 Cookie 数据库文件,直接读取或复制会触发应用警报。为绕过这一限制,Tier Zero Security 借鉴了开源工具Cookie-Monster-BOF的方法,通过进程注入技术在 Teams 运行进程内复制文件句柄、读取文件并利用用户的 DPAPI 主密钥解密 Cookie。这种方式无需终止 Teams 进程,可在保持应用正常运行的同时悄无声息地获取敏感信息。

该 BOF 工具不仅可注入 Teams,还可在具有相同用户权限的任意进程中执行,遍历系统内 webview 子进程以提取相关 Cookie。这虽然提高了工具适用范围,但也会产生可被检测的异常句柄操作。研究人员提供了一个示例脚本,可从中性上下文获取 Cookie,但可能会额外抓取非 Teams Cookie。

解密过程采用AES-256-GCM,从数据库中的 “v10” 标签值提取 nonce 和加密载荷后进行处理。获取令牌后,攻击者可调用 API 读取聊天记录、发送消息甚至进行钓鱼攻击,从而在横向渗透和社会工程攻击中大幅提升风险。

Tier Zero Security 已将该 BOF 工具公开至 GitHub,并兼容支持 Beacon 负载的任意 C2 框架,基础使用无需额外参数。此次发布凸显了 Teams 与强化浏览器相比在安全模型上的差距。企业应加强行为监控、防止进程注入、执行最小权限策略,并针对 DPAPI 调用或 webview 句柄操作制定端点检测规则。随着办公模式对 Teams 的依赖增加,这类漏洞也提醒安全团队需持续关注生产力应用中嵌入式浏览器组件的安全性。

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
周总理提醒童小鹏:福州军区的东西别拿,童小鹏反驳:拿了也没啥

周总理提醒童小鹏:福州军区的东西别拿,童小鹏反驳:拿了也没啥

历史龙元阁
2026-05-09 15:10:11
张本智和再度豪言夺冠!日媒力挺:马龙樊振东隐退中国队实力大减

张本智和再度豪言夺冠!日媒力挺:马龙樊振东隐退中国队实力大减

颜小白的篮球梦
2026-05-10 08:32:23
李在明、禹元植、郑清来,同日先后落泪

李在明、禹元植、郑清来,同日先后落泪

新京报
2026-05-09 14:28:27
退休6个月还没享福就去世,一辈子无儿无女,他比罗京更令人惋

退休6个月还没享福就去世,一辈子无儿无女,他比罗京更令人惋

南方城市网
2026-05-10 11:46:05
多项研究显示:性生活频率过低,男女容易早衰且患癌风险增高!

多项研究显示:性生活频率过低,男女容易早衰且患癌风险增高!

灯锦年
2026-05-05 21:55:51
四川华蓥“瀑布秋千”夺命之后:闭园已近一周,项目设计或存严重缺陷

四川华蓥“瀑布秋千”夺命之后:闭园已近一周,项目设计或存严重缺陷

澎湃新闻
2026-05-10 10:12:36
取消外卖和关闭电商,想让市面重新旺起来,靠停外卖关电商行不行

取消外卖和关闭电商,想让市面重新旺起来,靠停外卖关电商行不行

今朝牛马
2026-05-09 17:39:32
榴莲遭仅退款商家再申诉被拒,平台:坚持仅退款,先等警方结果

榴莲遭仅退款商家再申诉被拒,平台:坚持仅退款,先等警方结果

小徐讲八卦
2026-05-10 15:38:06
敢说!基恩怒批阿森纳昔日天才:他是世界上最被高估的球员

敢说!基恩怒批阿森纳昔日天才:他是世界上最被高估的球员

一隅非生
2026-05-10 03:36:46
“大空头”:现在很像崩盘前夜

“大空头”:现在很像崩盘前夜

中国基金报
2026-05-10 00:12:36
北京地铁能带自行车首日,记者实测!有惊喜也有更多期待

北京地铁能带自行车首日,记者实测!有惊喜也有更多期待

健身狂人
2026-05-10 14:26:38
不出 5 年,中国贬值最快的不是房子和现金,而是这 3 样东西

不出 5 年,中国贬值最快的不是房子和现金,而是这 3 样东西

细说职场
2026-04-26 21:04:20
重磅:乌克兰在俄罗斯领土库尔斯克构建90平方公里缓冲区!

重磅:乌克兰在俄罗斯领土库尔斯克构建90平方公里缓冲区!

项鹏飞
2026-05-09 20:32:37
水土不服!曼城6000万“灾星”或转投米兰!曼联“强追”顶级中场

水土不服!曼城6000万“灾星”或转投米兰!曼联“强追”顶级中场

头狼追球
2026-05-10 13:54:26
第三轮第六批中央生态环保督察全部实现进驻

第三轮第六批中央生态环保督察全部实现进驻

新华社
2026-05-09 20:12:13
64岁主动投案!绍兴曾风光无限的实权副区长,退休2年仍难逃旧账

64岁主动投案!绍兴曾风光无限的实权副区长,退休2年仍难逃旧账

叮当当科技
2026-05-10 09:46:25
大伯老炫耀儿子是公务员,我就说自己年薪60w,是他的10倍!结果大伯说:你深圳挣60w正常!但要论生活质量,肯定还是我儿子高!

大伯老炫耀儿子是公务员,我就说自己年薪60w,是他的10倍!结果大伯说:你深圳挣60w正常!但要论生活质量,肯定还是我儿子高!

谭老师地理大课堂
2026-05-04 00:06:09
学医后才明白,预防骨质疏松最好的习惯,不是晒太阳,而是3件事

学医后才明白,预防骨质疏松最好的习惯,不是晒太阳,而是3件事

垚垚分享健康
2026-05-04 19:15:04
老二次元了!韦世豪进球后做出火影忍者同款手势

老二次元了!韦世豪进球后做出火影忍者同款手势

懂球帝
2026-05-09 23:26:44
荒唐!一博主力挺FIFA开价合理,问题出在中国只允许央视一家谈判

荒唐!一博主力挺FIFA开价合理,问题出在中国只允许央视一家谈判

小徐讲八卦
2026-05-10 08:31:43
2026-05-10 16:07:00
安全圈
安全圈
国内首家大安全概念新媒体
6615文章数 4688关注度
往期回顾 全部

科技要闻

DeepSeek融资,改写所有人的估值

头条要闻

七旬邻居凌晨爬窗入室无刑责 上海男子全家被逼搬离

头条要闻

七旬邻居凌晨爬窗入室无刑责 上海男子全家被逼搬离

体育要闻

詹姆斯生涯第6次0-3困境:今年会被横扫吗

娱乐要闻

大S女儿玥儿开通账号,用烟花缅怀母亲

财经要闻

白酒大逃杀

汽车要闻

轴距加长/智驾拉满 阿维塔07L定位大五座SUV

态度原创

艺术
亲子
时尚
数码
军事航空

艺术要闻

毛主席83岁时写给华国锋的6字真相令人震惊!

亲子要闻

2026 年度进口奶粉真实大测评:基于科学喂养体系的品质分级与标杆遴选

今年最好看的衬衫竟然是它?太减龄了!

数码要闻

索泰推出首款RTX 5070 AMP白色版显卡

军事要闻

伊朗革命卫队深夜警告

无障碍浏览 进入关怀版