摘要:针对新型 Knight Office 钓鱼套件开展案例复盘与威胁解析,梳理该套件实施 Microsoft 365 AiTM 中间人攻击完整攻击链路,剖析社会工程诱饵、多层跳转基础设施、会话令牌窃取、恶意设备注册与 Windows Hello for Business 密钥绑定持久化等关键技术环节。研究表明,该套件属于钓鱼即服务类工具,依托反向代理中继机制,在受害者完成多因素认证后窃取合法会话令牌,规避传统密码与 MFA 防护体系。结合观测到的攻击样本,对比 EvilTokens、Kali365 同类套件技术特征,总结当前云身份钓鱼攻击由窃取账号密码转向会话令牌劫持的演化趋势。基于攻击链路各环节风险点,提出面向企业的检测、监控与防御落地策略,为云身份安全防护提供实践参考。 关键词:AiTM 中间人攻击;Knight Office;Microsoft365;会话令牌窃取;云身份安全;钓鱼即服务
1 引言
多因素认证长期以来被视作抵御账号暴力破解、密码泄露类攻击的核心防护手段,大量企业完成 Microsoft 365 云办公平台部署之后,普遍开启账号层面多因素认证能力,以此降低凭据泄露带来的安全风险。但随着钓鱼即服务商业模式不断成熟,攻击者不再将攻击目标聚焦于窃取账号明文密码,转而开发专门针对身份会话的攻击工具,AdversaryintheMiddle(AiTM,对手中间人攻击)技术逐步成为针对云办公平台的主流攻击手段。AiTM 攻击并不破解或者绕过多因素认证流程,而是搭建反向代理服务充当受害者与官方身份服务之间的中继节点,完整转发用户全部认证交互流量,在用户合法完成密码输入、多因素认证校验之后,直接截获平台下发的有效会话令牌,攻击者复用该令牌即可获得业务系统访问权限,原有 MFA 防护效果被直接消解。
Knight Office 是 2026 年观测到的新型 AiTM 钓鱼套件,该套件具备完整攻击者操作控制台,集成访问统计、会话捕获、Webmail 代理访问、自定义钓鱼链接部署等功能模块,攻击者无需深度开发能力,依托套件即可完成针对 M365 身份体系的规模化钓鱼攻击。安全厂商在处置真实安全事件过程中捕获该套件运营实例,观测到攻击者利用 DocuSign 仿冒邮件诱饵,借助第三方平台跳转链路、被入侵 Joomla 网站完成流量中转,最终实现会话令牌捕获,并进一步完成恶意设备注册、绑定 Windows Hello for Business 密钥建立长期驻留权限,完整展现当代 AiTM 攻击的全链条杀伤链。
反网络钓鱼技术专家芦笛指出,传统安全检测机制高度依赖失败登录、密码错误告警等特征,AiTM 攻击全程不存在密码爆破行为,受害者所有认证交互均为合法流程,传统告警体系很难捕捉攻击行为,这也是此类攻击造成较高现实危害的核心原因。现阶段国内企业针对 AiTM 攻击的认知普遍停留在概念层面,缺少对完整攻击链路、工具特征、持久化手段的系统性梳理,企业安全运营团队难以建立针对性检测策略。本文以公开披露的 Knight Office 真实攻击事件作为研究样本,完整拆解套件架构、社会工程诱饵设计、基础设施隐匿手段、令牌窃取逻辑、账号持久化实现路径,横向对比同类钓鱼套件技术差异,映射 MITRE ATT&CK 攻击框架,挖掘攻击链路各个阶段的可观测检测特征,形成可落地的防御方案,为云身份安全运营提供参考。
2 Knight Office 套件整体架构与基础设施特征
2.1 套件控制台功能与技术实现
Knight Office 属于面向攻击者交付的钓鱼即服务工具,分为面向受害者的钓鱼页面组件与攻击者操作管理控制台两大部分,研究人员捕获的 IP 地址 104.37.188 [.] 94 承载该套件的管理控制台,控制台页面标题为Login — KNIGHT OFFICE,是攻击者监控受害会话、导出窃取数据、管理钓鱼任务的操作入口,该控制台不等同于套件完整源代码,源代码包含面向受害者的 HTML 钓鱼模板、凭据捕获脚本等组件,并未在本次事件中直接获取。
控制台后端采用 Python Flask 框架构建,附加 FlaskWTF 组件实现表单校验,前端集成 Cloudflare Turnstile 人机验证组件,部署自签名 TLS 证书。控制台对外提供多项运营功能:集中式捕获与管理窃取会话、Webmail 访问并且会话自动刷新、自定义钓鱼链接批量部署、访问者实时统计。攻击者通过该控制台可以实时查看受害者的在线会话状态,直接复用捕获的会话令牌访问受害用户的邮箱与云文档资源,不需要重新获取账号密码,令牌有效性由 Microsoft 365 身份体系生命周期决定。
2.2 攻击基础设施布局
攻击者为规避安全扫描器、信誉检测系统识别,构建多层跳转基础设施,避免恶意钓鱼页面直接暴露在初始钓鱼邮件链接当中。在本次观测事件中,钓鱼邮件内置链接首先指向 Monday 工作管理平台的跟踪跳转服务,经过该平台重定向之后流量转发至已经被攻击者攻陷的 Joomla 网站,再由被入侵网站二次跳转,最终将浏览器引导至真实 AiTM 反向代理钓鱼页面。多层跳转链路可以有效隔离邮件原始链接与恶意页面,邮件安全网关扫描链接时,仅能获取中间跳转站点内容,难以直接判定最终落地页面恶意属性,提升钓鱼邮件送达目标收件箱的成功率。
依托威胁情报平台反向测绘该控制台 IP,发现该 IP 关联至少 25 个后缀为.vu的钓鱼域名,全部用于托管面向普通用户的钓鱼落地页面,大量域名采用混淆拼写方式,模仿正规商业机构、企业服务商域名命名范式,进一步降低受害者的警惕性。事件当中钓鱼邮件发送源 IP 为 154.127.53 [.] 78,该 IP 产生大量主题模板高度近似的钓鱼邮件,不同邮件配置不同中间跳转域名,但是最终均指向同一批 AiTM 代理服务。在令牌重放登录阶段,攻击者使用住宅回调代理 IP 完成身份回调交互,该类代理 IP 归属普通宽带运营商,从 IP 归属维度很难区分正常用户访问和攻击者恶意重放行为,增加溯源与检测难度。
2.3 套件威胁活动规模研判
依托安全厂商内部遥测数据,该控制台 IP 在两周时间内关联至少 9 起针对 M365、Google Workspace 身份账号的令牌重放攻击事件。安全意识培训平台数据显示,从当年 4 月开始,已经累计上报超过 700 封主题、模板变体的同类钓鱼邮件,说明该钓鱼活动并非单次定向攻击,而是持续数月的规模化运营活动。攻击者会微调邮件主题、部分文本内容生成多个变体,规避邮件过滤规则。
将 Knight Office 与行业内已经披露的 EvilTokens、Kali365 套件横向对比,三者均以令牌窃取作为核心攻击目标,不再以收集明文账号密码为首要目的。EvilTokens、Kali365 同时支持 AiTM 中间人代理钓鱼以及 OAuth 设备码钓鱼两种攻击模式,Knight Office 本次观测样本以 AiTM 反向代理模式为主。三类工具均提供可视化运营控制台,降低攻击者技术门槛,即使不具备深度网络开发能力的威胁行为人,也可以采购或者租用套件开展针对云身份体系的攻击,钓鱼即服务模式持续放大云身份钓鱼攻击的现实风险。
3 Knight Office 驱动 AiTM 攻击完整杀伤链解析
本次事件发生于 8 月 18 日,安全运营中心观测到某企业 Microsoft 365 账号出现异常的 MFA 完成之后的认证日志,由此溯源发现整套 Knight Office 攻击链路。整个攻击流程划分为诱饵投递、多层跳转路由、AiTM 代理会话劫持、令牌重放访问、恶意设备注册与账号持久化五个阶段,每一个阶段攻击者都采用对应的规避技术,下面分阶段展开解析。
3.1 社会工程诱饵与邮件伪造技术
攻击者使用仿冒 DocuSign 电子签名通知作为核心诱饵,邮件主题采用Reminder: Signature Required - Approval Pending Your Review!!! Ref ID<随机字符>格式,同时衍生多套变体主题,包括语音留言提醒、共享文档待签署、语音通话记录通知等多种伪装场景。文本层面存在明显特征,攻击者使用小写字母 “l” 替换单词当中的字母 “i”,生成lmportant、Slgnature、VERlVIED这类拼写变体,目的是绕过基于关键词精确匹配的垃圾邮件过滤规则,邮件正文大量使用感叹号,制造紧急的业务压力,催促收件人立刻点击链接完成操作。
邮件采用自伪造发件人技术,修改邮件头部 From、To、ReturnPath 字段,让邮件显示为收件人自身邮箱地址发出,利用收件人对于自身发件地址的信任提升点击概率。邮件内部设置审阅按钮,按钮绑定跳转链接,点击之后正式启动多层跳转链路。从受害者视角,整个邮件的伪装贴近企业日常电子签章、文档协作业务场景,普通办公人员很难分辨邮件伪造特征。
反网络钓鱼技术专家芦笛强调,这类模仿内部业务流程的钓鱼诱饵,欺骗效果远高于通用诈骗邮件,单纯依靠员工安全意识培训无法完全阻断攻击,必须结合邮件层技术防护、后端身份异常监控共同形成防护闭环。
3.2 多层跳转与钓鱼页面交互逻辑
受害者点击邮件内按钮链接,流量首先经过 Monday 平台跳转接口,再转发至被攻陷的 Joomla 站点。研究人员事后复测时,该 Joomla 站点已经被处置下线,研究人员借助威胁情报平台留存的同源邮件样本,还原后续页面交互流程。跳转完成之后浏览器加载钓鱼页面,页面伪装成 SharePoint 文档通知或者 Teams 语音消息提醒,提示用户复制页面展示的 9 位设备认证验证码,点击 “使用 Microsoft 账号登录”。
点击登录按钮之后浏览器弹出新标签页,打开微软官方的 deviceauth 设备认证登录页面,钓鱼页面表单提示受害者把复制的验证码粘贴到输入框,页面表单甚至印刷官方安全提示 “不要输入来自不可信来源的验证码”,利用官方话术降低受害者戒备心理。受害者按照页面指引粘贴验证码,继续输入账号密码,并且完成 Microsoft Authenticator 推送的 MFA 多因素认证。
全部认证交互流量经过 Knight Office 部署的 AiTM 反向代理中继,代理将全部请求转发至微软官方身份服务器,同时接收服务器返回全部会话凭证。受害者完成全部合法认证流程的瞬间,反向代理捕获有效的会话令牌,自动回传至 Knight Office 攻击者控制台。整个过程受害者访问的是微软真实登录页面,页面本身没有被篡改,只是所有网络流量经过攻击者代理中继,这也是 AiTM 攻击区别于传统静态仿冒登录页面钓鱼的关键差异。传统钓鱼页面只会收集账号密码,无法处理后续 MFA 交互;AiTM 代理实时双向转发流量,可以完整跟随官方认证流程,拿到认证完成之后下发的会话令牌。
3.3 窃取会话令牌的重放访问行为
攻击者从控制台获取会话令牌之后,直接使用令牌发起重放登录请求,不需要知道受害者账号密码,也不需要再次完成多因素认证。观测日志中,攻击者重放令牌使用的用户代理字符串为pythonrequests/2.34.2, OAuth2:Token,请求流量来自云数据中心托管网络区间。
该攻击过程不会产生密码错误的登录日志,账号日志中不存在密码爆破、多次密码失败的记录,仅有少量因为令牌过期、设备密钥缺失造成的失败 OAuth 尝试。大量企业安全检测规则依赖错误密码、暴力破解行为作为告警触发条件,面对 AiTM 攻击不会产生告警信号,攻击行为极易被忽略。账号日志中唯一异常特征体现在回调代理 IP:合法用户登录场景,账号登录请求与令牌回调请求使用同一组用户网络 IP;AiTM 攻击场景下,前端浏览器请求来自受害者本机 IP,而获取令牌的回调请求由攻击者控制的代理服务器完成,登录日志会出现来源 IP 的割裂现象,同一认证会话出现完全无关的两段 IP 地址,该特征是 AiTM 攻击重要检测标识。
3.4 恶意设备注册与 Windows Hello for Business 持久化
单纯依靠窃取的会话令牌存在生命周期限制,会话令牌会随着平台策略自动过期,攻击者为维持长期账号访问权限,在拿到有效会话之后开展持久化操作。攻击者依托窃取的会话令牌,向 Microsoft Entra ID 发起请求,注册一台完全由攻击者控制的非授权主机,完成恶意设备注册流程,尝试绑定 Windows Hello for Business 密钥凭证到受害账号。
Windows Hello for Business 本身是微软推出的无密码强认证方案,依靠非对称密钥完成身份校验,正常场景下由合法用户本地设备完成密钥生成与注册。但当攻击者持有账号有效会话时,可以远程向 Entra ID 提交密钥凭证注册请求,将攻击者控制的密钥绑定到目标用户账号属性当中。一旦绑定完成,即便原始窃取的会话令牌全部失效、管理员重置账号密码,攻击者依旧可以使用这套绑定的 WHfB 密钥完成账号认证访问,实现账号持久驻留。本次事件日志中记录对应的用户代理标识为Dsreg/10.0 (Windows 10.0.19044.1826),该字符串可以作为检测恶意设备注册行为的日志特征。
本次攻击中,攻击者第一次利用窃取令牌尝试 OAuth 认证两次失败,原因是此时账号尚未绑定 NGC 密钥(Windows Hello for Business 依赖的密钥对象);完成恶意设备注册、绑定 WHfB 密钥之后,攻击者再次发起身份认证,登录请求执行成功,攻击者获得对该 M365 账号长期可控访问权限。账号一旦被植入该类持久化凭据,仅仅修改用户密码无法清除攻击者访问通道,必须管理员主动核查账号绑定的设备列表、密钥凭证,手动删除非授权对象。
4 攻击行为 MITRE ATT&CK 映射与威胁演化分析
4.1 攻击行为对应 ATT&CK 技术条目
结合完整杀伤链,将 Knight Office 攻击活动映射到 MITRE ATT&CK 企业矩阵,明确各个阶段对应的战术与技术点:资源开发阶段,攻击者利用第三方平台跳转参数完成目标页面伪装,对应 T1608.005(能力部署:链接目标);初始访问依靠钓鱼邮件携带恶意链接,对应 T1566.002(鱼叉式钓鱼链接);执行环节依靠社会工程诱导用户主动点击链接,对应 T1204.001(用户执行:恶意链接);持久化能力通过恶意设备注册实现,对应 T1098.005(账号操纵:设备注册);访问阶段复用窃取的云账号会话,对应 T1078.004(有效账号:云账号);邮件伪造发件人头部属于社会工程邮件伪造 T1684.002;凭据访问层面包含多因素认证拦截 T1111、对手中间人攻击 T1557、窃取应用访问令牌 T1528;命令与控制依靠多跳代理 T1090.003、基础设施隐藏 T1665 技术,多层跳转、住宅代理、被攻陷网站共同掩盖攻击者真实操作服务器位置。
从映射结果可以看出,整套攻击链路重点集中在凭据访问、持久化两大战术模块,攻击的核心目标不再是获取静态账号密码,而是获取可直接复用的认证会话,并且后续追加持久化机制,规避令牌过期带来的访问中断。
4.2 M365 钓鱼攻击模式演化趋势
传统钓鱼攻击工作模式,依靠仿冒页面收集用户名、密码,当企业开启 MFA 多因素认证之后,即便攻击者拿到账号密码,缺少第二因素凭证依旧无法登录云账号,防护效果显著。面对 MFA 广泛部署,攻击者的攻击思路发生转向,衍生两类主流令牌窃取技术路径:一类是 AiTM 反向代理中间人攻击,另一类是 OAuth 设备码钓鱼。
AiTM 反向代理技术,搭建代理服务器夹在受害者与身份服务商中间,完整转发全部认证交互流量,在受害者完成合法 MFA 校验之后截获会话令牌,不需要破解 MFA;OAuth 设备码钓鱼,诱导受害者在微软官方设备授权页面输入攻击者生成的设备验证码,授权攻击者设备获取 OAuth 访问令牌。Knight Office、EvilTokens、Kali365 套件均围绕上述两类技术构建能力。
反网络钓鱼技术专家芦笛指出,钓鱼即服务模式降低高级令牌劫持攻击的技术门槛,攻击者不需要理解 OAuth 协议、反向代理开发细节,只需要租用套件,配置钓鱼模板、邮件诱饵,就可以开展规模化 AiTM 攻击。该趋势意味着未来更多低技术门槛攻击者,有能力绕过传统 MFA 防护,针对企业云办公平台实施入侵,企业不能继续将开启 MFA 作为云身份安全防护的终点。
传统防护思维聚焦账号凭据防护,重点关注密码泄露、暴力破解;AiTM 攻击场景下,凭据本身没有泄露,受害者完整完成全部合法认证流程,风险点转移到认证完成之后生成的会话令牌,安全防护视角需要从 “保护账号密码” 延伸到 “保护认证会话、监控账号后续异常变更行为”。
5 面向 Knight Office 类 AiTM 攻击的检测识别要点
Knight Office 这类 AiTM 攻击缺少传统攻击的典型告警特征,密码失败、暴力爆破日志几乎不存在,需要调整安全监控视角,重点关注 MFA 认证完成之后的异常行为,从身份登录日志、账号对象变更、邮件流量、网络基础设施多个维度构建检测能力。
5.1 身份登录日志检测维度
第一,监控 MFA 认证完成之后的异常回调代理 IP。关注登录会话前后分段 IP 不一致现象,用户浏览器访问 IP 与令牌获取回调 IP 地理归属、运营商归属存在明显差异,回调 IP 归属住宅代理、云服务商代理地址池时触发告警。本次事件中,受害者前端访问 IP 为普通办公网络,而完成令牌回调的 IP 属于宽带运营商名下的代理回拨节点,该类代理 IP 被大量威胁行为者复用,需要建立代理 IP 情报清单用于比对。
第二,关注异常 UserAgent 标识。pythonrequests/2.34.2是本次事件中令牌重放的特征 UA 字符串,Dsreg/10.0相关版本字符串出现,代表设备注册操作,正常业务环境下普通用户账号不会频繁出现该类 UA,一旦普通业务账号日志出现该类标识,应当开展事件核查。
第三,监控异地、陌生设备登录记录。AiTM 重放登录会记录陌生设备标识,企业需要建立用户正常登录基线,针对脱离用户常规地理位置、常规设备指纹的登录行为生成告警,不能仅仅依靠是否输入正确密码作为判断标准。
5.2 Microsoft Entra 账号对象变更监控
攻击者拿到会话之后核心动作是注册恶意设备、绑定 Windows Hello for Business 密钥凭证,该类操作会在 Entra ID 账号对象产生可审计日志。企业安全运营应当开启全部身份审计日志留存,重点监控如下事件:普通业务账号新增设备注册记录;账号对象新增 KeyCredentialLink 密钥凭证;非管理员账号发生设备注册操作。
密码重置无法清除已经绑定的 WHfB 密钥,当账号发生疑似 AiTM 入侵事件,处置流程中必须核查账号绑定全部密钥凭证、注册设备列表,删除所有非授权对象。很多企业发生入侵之后,仅仅执行账号密码重置,攻击者依靠提前绑定的密钥依旧可以持续访问账号,造成安全事件反复复发。
5.3 邮件层威胁识别
针对 Knight Office 同类诱饵,邮件安全网关除常规关键词匹配之外,需要识别发件人自伪造行为,检测 From 头部与实际发送服务器身份不一致的邮件;重点监测主题中大量使用感叹号、使用字符替换混淆拼写的邮件样本;对于 DocuSign 签名通知、Teams 语音留言、共享文档提醒类钓鱼模板建立特征库。同时企业内部安全意识上报渠道收集到的同类钓鱼邮件,应当及时提取主题、链接、发送 IP,更新威胁情报,用于批量排查租户内部已经投递的恶意邮件。
5.4 威胁基础设施 IOC 比对
本次事件披露的可观测指标包含控制台 IP、钓鱼发送 IP、大量.vu后缀钓鱼域名、Cloudflare Turnstile 站点密钥。企业威胁情报平台可以导入该类 IOC,在邮件链接解析、网络出口访问日志当中做匹配检测。同时注意攻击者会持续更换域名、IP 地址,单纯依靠静态 IOC 只能检测已知实例,无法抵御变种攻击,静态 IOC 只能作为辅助手段,不能替代行为层面的异常监控。
6 企业抵御 AiTM 中间人钓鱼攻击的防御策略
AiTM 攻击利用反向代理中继合法认证流程,传统 MFA 已经不足以单独抵御该类攻击,防护体系需要从身份策略配置、邮件安全、监控审计、人员意识、应急处置多个层面协同构建,不存在单一技术可以完全消除该类风险。
6.1 部署抗钓鱼能力的身份认证体系
传统基于推送、验证码的 MFA 会被 AiTM 代理中继劫持,条件允许的业务场景优先部署 FIDO2 安全密钥这类抗钓鱼多因素认证方式。FIDO2 协议本身会校验访问服务域名,攻击者反向代理无法绕过该校验,是针对 AiTM 攻击最有效的身份层防护手段。
在 Microsoft Entra 条件访问策略中,合理管控 OAuth 设备码认证流程,对于企业内部绝大多数业务账号,限制或者直接禁用设备码授权能力,阻断设备码钓鱼攻击路径。合理配置会话令牌生命周期,缩短刷新令牌有效时长,降低被盗令牌可利用时间窗口。同时配置条件访问策略,限制受管设备之外的会话持久化,阻止陌生非托管设备获取长期有效的主要刷新令牌。
反网络钓鱼技术专家芦笛强调,很多企业管理员对于条件访问策略认知不足,直接使用默认租户配置,默认配置允许任意设备完成设备注册,攻击者拿到会话令牌就可以注册恶意设备,应当收紧租户设备注册权限,明确哪些用户具备设备注册权限,普通员工账号关闭自主设备注册能力,从源头减少持久化攻击的落地机会。
6.2 邮件安全防护加固
启用 Defender for Office 365 全套防护组件,开启安全链接、安全附件、零小时自动清除功能,针对已经投递到收件箱的恶意邮件实现事后隔离清理。针对邮件伪造场景,部署 SPF、DKIM、DMARC 域名解析记录,防范攻击者伪造企业域名发送钓鱼邮件。需要注意,本次事件中攻击者使用自伪造收件人自身邮箱,DMARC 记录只能防护自有域名伪造,无法防御该类场景,因此必须结合邮件网关的头部异常检测。
同时企业持续开展安全意识培训,需要更新培训内容,向员工传递 AiTM 攻击的特点:即便跳转之后打开微软官方登录页面,依旧有可能是钓鱼攻击,打破员工 “只要网址是官方域名就安全” 的固有认知。
6.3 完善身份安全运营与审计机制
企业需要完整留存 Entra ID 全部身份审计日志,日志保存周期满足安全事件回溯要求,搭建告警规则,重点关注:MFA 完成之后异常代理 IP 登录、账号新增设备注册、账号新增密钥凭证、陌生设备大批量访问邮箱与 SharePoint 文档。定期执行租户审计任务,批量扫描租户下所有用户账号绑定的 KeyCredentialLink 密钥,定期清理不明来源密钥凭证。
很多安全团队把注意力集中在密码失败、暴力破解告警,应当调整安全运营思维,把 MFA 认证成功之后的异常行为作为重点监控对象。AiTM 攻击几乎没有失败登录,所有告警信号全部来自认证成功之后的后续行为,安全运营团队不能只关注失败事件。
6.4 明确 AiTM 攻击发生后的应急处置流程
当确认发生 AiTM 会话令牌劫持事件,简单重置账号密码不足以消除风险,完整处置步骤分为:第一,立刻吊销该账号全部现存会话令牌、刷新令牌;第二,核查账号所有注册设备列表,删除全部未授权陌生设备;第三,检查账号 KeyCredentialLink 属性,清除攻击者绑定的 Windows Hello for Business 恶意密钥凭证;第四,检查邮箱是否新增收件箱规则,攻击者拿到账号之后经常创建隐藏规则,隐匿钓鱼邮件与告警通知;第五,溯源租户内部其他账号,排查是否存在同类钓鱼诱饵,防止多点沦陷;第六,开展根因分析,复盘诱饵投递链路,更新邮件网关与身份检测规则。
混合部署本地 Active Directory 与 Entra ID 同步的环境,需要重点关注本地 AD 当中 msDSKeyCredentialLink 属性,攻击者绑定的密钥会通过同步机制写入本地 AD,仅仅清理云端账号属性,本地 AD 残留密钥依旧可以被利用,需要云端本地两端同步清理。
7 结语
Knight Office 套件的出现,进一步印证云身份钓鱼攻击已经完成技术转向,攻击者不再执着破解账号密码,转而瞄准认证完成之后产生的会话令牌,依托 AiTM 中间人代理技术绕开传统 MFA 防护,并且通过恶意设备注册、绑定 Windows Hello for Business 密钥建立账号持久化访问通道。钓鱼即服务商业模式大幅降低攻击实施门槛,未来同类攻击会持续增多,对于大量部署 Microsoft 365 的企业构成持续性威胁。
该类攻击最大的防护难点在于攻击全程复用官方合法认证流程,缺少传统攻击的失败登录特征,依靠单点防护手段很难实现有效拦截。企业防护工作不能止步于开启多因素认证,需要构建完整防护链条:优先落地抗钓鱼的 FIDO2 认证能力,收紧 Entra ID 租户设备注册、OAuth 设备码授权策略;邮件层面完善反伪造与恶意链接检测;安全运营视角从监控登录失败转向监控 MFA 认证成功后的账号异常变更行为;完善事件处置流程,明确令牌劫持事件中持久化凭据的清理步骤。
本次研究基于公开事件样本开展分析,攻击者会持续迭代 Knight Office 套件的钓鱼模板、跳转基础设施、域名 IP 资源,静态 IOC 只能作为辅助检测手段。持续跟踪 AiTM 类钓鱼套件技术演进,优化身份安全检测策略,是云办公环境下企业安全团队需要长期面对的工作。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院