卡巴斯基披露新型钓鱼攻击:攻击者借微软官方认证页窃取令牌

82次阅读
没有评论

共计 1231 个字符,预计需要花费 4 分钟才能阅读完成。

!
先看结论

一次看似来自“律师事务所”的文件通知,可能把用户带到微软真实登录页面 , 却仍然完成账号劫持。 卡巴斯基近日披露,2026 年 4 月至 5 月期间, 其监测到攻击者滥用 Microsoft Identity Platform 的 OAuth 2.0 设备授权流程, 发起一类更具迷惑性的钓鱼活动。

📌 问题: 官方页面为何也可能被钓鱼利用

这类攻击的关键并不在于伪造微软登录页,而是借用了微软身份平台本身支持的 Device Authorization Grant 流程。该流程原本用于电视、打印机、命令行工具等不便直接输入账号密码的设备: 用户在另一台设备打开微软验证页面, 输入一次性代码后完成授权。

在正常场景下,应用会先向微软请求一个设备代码和用户代码, 随后等待用户在验证页面确认。认证完成后, 服务端会向应用下发 access_token、refresh_token、id_token 等令牌, 用于访问相应资源。

🔍 核心手法: 从伪装邮件到真实认证页

根据披露信息,攻击起点是一封伪装成律师事务所通知的邮件, 附件为受密码保护的 PDF。用户输入密码后, 会看到一个展示多份文件的落地页; 若想查看文件, 需要继续点击页面中的链接。

这个链接表面上指向合法微软地址,但会通过 URL 参数将用户带到仿冒的企业法律门户。该页面还加入多重 CAPTCHA, 以增加“正规流程”的错觉, 并规避部分自动化检测。

随后, 页面提示用户复制一个一次性代码。该代码并非随机装饰, 而是攻击者服务器事先从微软设备代码接口获取的 user_code。用户点击后, 代码会被自动复制, 并跳转到微软真实的认证页面。

💡 判断: 多因素认证并不等于万无一失

这类攻击容易误导用户的地方在于,最终出现的确实是微软官方认证页面。用户如果在该页面输入代码并完成多因素认证, 攻击者就可能获得与该授权会话相关的令牌。

  • access_token:可在有效期内访问已授权资源, 典型有效期约为 1 小时。
  • refresh_token:可在条件允许时静默换取新的访问令牌, 扩大持续访问风险。
  • id_token:可携带用户身份相关信息, 帮助攻击者确认账号状态。

一旦令牌被滥用,攻击者可能读取或发送邮箱邮件、导出 OneDrive 文件, 或访问 Teams 对话等。需要注意的是, 这里被绕开的不是微软页面本身, 而是用户对“输入代码即授权”的风险认知。

📊 值得关注: 企业账号防护需要补上“授权意识”

  • 陌生邮件要求打开受密码保护附件, 尤其声称涉及法律、合同、审计等敏感事项。
  • 网页要求复制一次性代码, 并跳转至设备登录或授权页面。
  • 登录页面虽为官方域名, 但授权请求来源、应用名称或权限说明不清晰。
  • 完成认证后没有进入预期文档, 而是出现空白、报错或反复验证。

🚀 结论: 钓鱼攻击正在从“骗密码”转向“骗授权”

围绕“利用微软官方域名, 卡巴斯基披露新型钓鱼攻击”,这一部分可从背景、现状与影响三个角度理解其关键信息。结合已公开内容来看,核心结论是趋势已较为明确,但细节仍需结合后续进展持续观察。

本文基于公开信息整理, 如有侵权请联系删除。
正文完
 0