网易首页 > 网易号 > 正文 申请入驻

首个恶意Outlook插件现身,窃取4000多个微软账户凭证

0
分享至


网络安全研究人员发现了首个在野外检测到的恶意微软Outlook插件。

在Koi Security详细披露的这起不寻常的供应链攻击中,未知攻击者声称获得了一个已被废弃的合法插件相关域名,用来托管虚假的微软登录页面,在此过程中窃取了超过4000个凭证。该网络安全公司将此活动代号命名为AgreeToSteal。

涉事的Outlook插件名为AgreeTo,其开发者宣传该插件可以帮助用户在一个地方连接不同的日历,并通过电子邮件分享他们的空闲时间。该插件最后一次更新是在2022年12月。

Koi公司联合创始人兼首席技术官Idan Dardikman告诉The Hacker News,这起事件代表了供应链攻击向量的扩大。

Dardikman表示:"这与我们在浏览器扩展、npm包和IDE插件中看到的攻击属于同一类:一个受信任的分发渠道,其中内容在批准后可能发生变化。Office插件特别令人担忧的是多重因素的结合:它们运行在Outlook内部,用户在那里处理最敏感的通信,它们可以请求读取和修改电子邮件的权限,而且它们通过微软自己的商店分发,这带有隐含的信任。"

"AgreeTo案例增加了另一个维度:原始开发者没有做错任何事。他们构建了一个合法产品然后继续前进。攻击利用了开发者放弃项目和平台注意到之间的空隙。每个托管远程动态依赖项的市场都容易受到这种攻击。"

这次攻击的核心是利用了Office插件的工作方式以及市场上发布的插件缺乏定期内容监控。根据微软的文档,插件开发者需要创建账户并将其解决方案提交到合作伙伴中心,随后经过审批流程。

此外,Office插件使用清单文件声明一个URL,每次在应用程序内的iframe元素中打开时,都会从开发者的服务器实时获取和提供其内容。然而,没有任何措施阻止恶意行为者控制过期域名。

在AgreeTo的案例中,清单文件指向托管在Vercel上的URL("outlook-one.vercel[.]app"),该URL在开发者的Vercel部署因在2023年左右基本成为废弃软件而被删除后变得可被声称。截至撰写本文时,该基础设施仍在运行。

攻击者利用这种行为在该URL上部署钓鱼工具包,显示虚假的微软登录页面,捕获输入的密码,通过Telegram Bot API泄露详细信息,最终将受害者重定向到真正的微软登录页面。

但Koi警告说,这起事件本可能更糟糕。鉴于该插件配置了"ReadWriteItem"权限——允许它读取和修改用户的电子邮件——威胁行为者本可以滥用这个盲点部署JavaScript,秘密窃取受害者的邮箱内容。

这些发现再次强调了对上传到市场和存储库的打包工具进行重新扫描以标记恶意/可疑活动的需求。

Dardikman说,虽然微软在初始提交阶段审查清单,但一旦签署和批准,就无法控制每次打开插件时从开发者服务器实时检索的实际内容。因此,缺乏对URL提供内容的持续监控为意外安全风险敞开了大门。

"Office插件与传统软件根本不同,"Dardikman补充道。"它们不提供静态代码包。清单只是声明一个URL,无论该URL在任何给定时刻提供什么,就是在Outlook内部运行的内容。在AgreeTo的案例中,微软在2022年12月签署了清单,指向outlook-one.vercel.app。同一个URL现在正在提供钓鱼工具包,而该插件仍在商店中列出。"

为了应对威胁带来的安全问题,Koi建议微软可以采取以下几个步骤:

当插件的URL开始返回与审查期间不同的内容时触发重新审查。

验证域名所有权以确保它由插件开发者管理,并标记域名基础设施已易手的插件。

实施一种机制来除名或标记超过特定时间段未更新的插件。

显示安装计数作为评估影响的方式。

The Hacker News已联系微软征求意见,如果收到回复,我们将更新报道。

值得注意的是,这个问题不仅限于微软市场或Office商店。上个月,Open VSX宣布计划在微软Visual Studio Code扩展发布到开源存储库之前强制执行安全检查。类似地,微软的VS Code市场定期对注册表中的所有包进行批量重新扫描。

"所有托管远程动态依赖项的市场都存在相同的结构性问题:一次批准,永远信任,"Dardikman说。"具体情况因平台而异,但使AgreeTo成为可能的根本空隙存在于任何在提交时审查清单但不监控引用URL之后实际提供内容的市场中。"

Q&A

Q1:什么是AgreeToSteal攻击?

A:AgreeToSteal是Koi Security发现的首个恶意Outlook插件攻击活动。攻击者声称获得了已废弃的AgreeTo插件相关域名,用来托管虚假微软登录页面,成功窃取了超过4000个用户凭证。

Q2:Office插件为什么容易被恶意利用?

A:Office插件使用清单文件声明URL,每次打开时都会从开发者服务器实时获取内容。当原开发者放弃项目后,恶意行为者可以控制过期域名,替换原有内容为钓鱼页面,而微软缺乏对插件内容的持续监控。

Q3:如何防范类似的插件供应链攻击?

A:建议平台方实施多项措施:当插件URL返回不同内容时触发重新审查、验证域名所有权、建立机制除名长期未更新的插件、显示安装计数评估影响,以及对远程动态依赖项进行持续监控而非一次性审批。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
美能源部长:美方主导的委内瑞拉石油销售未来数月或带来五十亿美元收入

美能源部长:美方主导的委内瑞拉石油销售未来数月或带来五十亿美元收入

中国能源网
2026-02-13 10:26:28
没等中方出手,莫斯科甩致命警告:中导敢进日本,不介意再打一仗

没等中方出手,莫斯科甩致命警告:中导敢进日本,不介意再打一仗

吴王旅行ing
2026-02-12 22:18:01
巨大争议!意大利本土选手药检阳性仅3周,解禁获准参加冬奥会

巨大争议!意大利本土选手药检阳性仅3周,解禁获准参加冬奥会

全景体育V
2026-02-13 19:51:38
台军上将排成一排,大陆送上一句话,郑丽文发现不对劲

台军上将排成一排,大陆送上一句话,郑丽文发现不对劲

未来展望
2026-02-14 01:24:07
春节红包大战升级京东“参战”!除夕夜撒30亿元,晚8点iPhone手机将以不止5折的价格上架

春节红包大战升级京东“参战”!除夕夜撒30亿元,晚8点iPhone手机将以不止5折的价格上架

观威海
2026-02-12 14:42:09
曝马竞打进3球后,西蒙尼对亚马尔比手势嘲讽,球迷:搞心态高手

曝马竞打进3球后,西蒙尼对亚马尔比手势嘲讽,球迷:搞心态高手

夏侯看英超
2026-02-14 00:39:11
很多普通人的存款都将归零

很多普通人的存款都将归零

何圣君
2026-01-02 20:58:18
霍勒迪31分9板7助开拓者战胜爵士,克林根23分18板杨瀚森2分

霍勒迪31分9板7助开拓者战胜爵士,克林根23分18板杨瀚森2分

湖人崛起
2026-02-13 12:33:42
春节还剩3天,社会上却出现这个“反常现象”,今年过年大变样?

春节还剩3天,社会上却出现这个“反常现象”,今年过年大变样?

墨兰史书
2026-02-13 21:45:04
闫学晶儿子被曝冒名顶替?中戏两位系主任投案自首,再也瞒不住了

闫学晶儿子被曝冒名顶替?中戏两位系主任投案自首,再也瞒不住了

社会酱
2026-02-13 16:23:30
“不好看,有点吓人!”艺考生晒堪比小燕子的大眼睛,引人不适

“不好看,有点吓人!”艺考生晒堪比小燕子的大眼睛,引人不适

蝴蝶花雨话教育
2026-02-08 12:47:42
归化选手的价值与争议!当年引进林孝埈刘氏兄弟,这笔学费值吗?

归化选手的价值与争议!当年引进林孝埈刘氏兄弟,这笔学费值吗?

全眼看体育
2026-02-13 17:08:48
彻底没油了!本赛季结束后,这7名球星大概率退役!5人还是全明星

彻底没油了!本赛季结束后,这7名球星大概率退役!5人还是全明星

篮球扫地僧
2026-02-13 20:54:58
喜马拉雅山的神秘部落:喜欢吃素,无婚姻制度,其繁衍方式特殊

喜马拉雅山的神秘部落:喜欢吃素,无婚姻制度,其繁衍方式特殊

老谢谈史
2025-12-30 17:23:53
SpaceX龙飞船成功发射,四国宇航员奔赴国际空间站

SpaceX龙飞船成功发射,四国宇航员奔赴国际空间站

老马拉车莫少装
2026-02-13 19:58:33
TOP14位身高170以上的女神,有颜有灯有演技

TOP14位身高170以上的女神,有颜有灯有演技

素然追光
2026-01-02 02:45:02
反转!美联储,重磅突袭!

反转!美联储,重磅突袭!

魏家东
2026-02-13 11:05:09
转会后三连胜 哈登:忠诚被高估了 普通职场也一样

转会后三连胜 哈登:忠诚被高估了 普通职场也一样

体坛周报
2026-02-13 18:43:16
泰国拟将免签停留期从60天缩短至30天

泰国拟将免签停留期从60天缩短至30天

曼谷陈大叔
2026-02-13 16:19:13
为泰党宣布联手泰自豪党组阁,力挺阿努廷出任总理

为泰党宣布联手泰自豪党组阁,力挺阿努廷出任总理

时尚的弄潮
2026-02-13 21:56:13
2026-02-14 03:00:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
16185文章数 49690关注度
往期回顾 全部

科技要闻

独家探访蔡磊:答不完的卷子 死磕最后一程

头条要闻

8千元的迷你小马一夜爆火 马主:1天排泄次数达十几次

头条要闻

8千元的迷你小马一夜爆火 马主:1天排泄次数达十几次

体育要闻

这张照片背后,是米兰冬奥最催泪的故事

娱乐要闻

大衣哥女儿风光出嫁,农村婚礼超朴素

财经要闻

华莱士母公司退市 疯狂扩张下的食安隐忧

汽车要闻

探秘比亚迪巴西工厂 居然是这个画风!

态度原创

家居
本地
艺术
教育
公开课

家居要闻

中古雅韵 乐韵伴日常

本地新闻

下一站是嘉禾望岗,请各位乘客做好哭泣准备

艺术要闻

砸25亿,中原第一高楼绿地造,坐标郑州!

教育要闻

今年的IC真的太霸道了!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版