安全 · 2026年9月16日
也发布于 Deutsch
攻击者利用通行密钥钓鱼劫持 Microsoft 云账户并窃取数据
Microsoft 披露了两场攻击活动,威胁行为者滥用第三方电子邮件递送基础设施发送金融欺诈诈骗信息,并利用以通行密钥为主题的社会工程学手段入侵云环境。
第一场活动发生在 2026 年 8 月 3 日至 5 日之间,涉及发送超过 100 万封诈骗电子邮件。攻击者冒充目标公司的首席执行官,试图说服财务部门为所谓的 ServiceNow 年度订阅发起自动清算中心转账。证据显示,攻击者利用生成式人工智能来创建针对接收者的电子邮件模板和草稿。此次活动主要针对美国 IT 服务、消费品、房地产和离散制造行业的企业用户。攻击者注册冒充域名,通过可信基础设施发送以高管为主题的付款请求,并嵌入伪造的发票和对话记录以降低接收者的怀疑。
第二场活动自 2026 年 5 月起被检测到,重点是针对多个账户的云端入侵。攻击者通过电话或短信联系用户的个人手机,声称来自组织 IT 帮助台,敦促用户更新通行密钥、多因素身份验证或单点登录配置。用户被引导至模仿 Microsoft 登录体验的伪造网站,攻击者通过中间人攻击或设备代码身份验证流程夺取账户控制权。随后,攻击者添加自己的身份验证方法,并利用 REST 接口进行大规模的 Microsoft Graph 活动、SharePoint 和 OneDrive 下载以及邮箱收集。
Microsoft 将此次活动的初始访问行为归因于包括 Storm-3121 和 Storm-3032 在内的威胁行为者。其中 Storm-3032 被认为是 UNC6671 的代号,该组织是从 BlackFile 分离出来的行为者,目前在 Helix 敲诈品牌下运作。此外,该操作模式与被追踪为 Cordial Spider、O-UNC-045、PREY-0058 和 UNC6671 的网络犯罪集体相重叠。