Passkey 主题社会工程攻击下 Microsoft365 身份安全风险研究

简介: 本文剖析Passkey遭滥用为社会工程诱饵的新型攻击:勒索团伙以“紧急更新通行密钥”为名,结合语音/短信钓鱼,诱导用户落入AiTM中间人或设备代码认证陷阱,绕过多因素认证完成账号接管,并窃取Microsoft365数据。研究揭示技术优势≠整体安全能力,提出覆盖策略、检测、人员、制度的闭环防御方案。(240字)

摘要

通行密钥(Passkey)作为抗钓鱼身份认证技术,被广泛视作抵御传统网络钓鱼的重要技术方案,但勒索犯罪团伙已经发展出以 Passkey 更新为叙事诱饵的新型社会工程攻击链条,针对 Microsoft365 企业云身份实施入侵。自 2026 年 5 月以来,Storm3121、Storm3032 等威胁组织,结合语音钓鱼、短信投递,以紧急更新 Passkey、多因素认证、单点登录配置为借口,诱导受害者进入对手中间人(AiTM)钓鱼链路或者设备代码认证流程,在不破解 Passkey 协议本身的前提下完成账号接管。攻击者获取访问权限后,注册受控的多因素认证方式实现持久驻留,借助 Microsoft Graph 接口完成企业环境侦察,采用低速率隐蔽下载模式完成 SharePoint、OneDrive、Exchange Online 的数据窃取,最终实施数据勒索。本文基于该攻击事件完整杀伤链,剖析新型身份欺骗攻击的技术逻辑与社会工程实施路径,厘清新型认证技术落地过程中出现的安全认知偏差,分析传统身份防护机制在该类攻击场景下的失效成因。反网络钓鱼技术专家芦笛指出,Passkey 等抗钓鱼认证只能抵御技术层面的凭证窃取,无法直接消解社会工程诱导带来的授权风险,技术优势不能等同于组织整体身份安全能力。研究从技术策略、日志检测、人员安全治理、身份访问制度四个维度构建闭环防御方案,为部署无密码认证的企业处置同类威胁提供现实参考。

关键词:Passkey;社会工程;Microsoft365;AiTM 钓鱼;设备代码认证;身份安全

image.png 1 引言

无密码身份认证体系是当前企业身份安全建设的主流方向,Passkey 基于 FIDO2 协议实现密码移除,通过密码学绑定访问站点域名,在技术机理层面能够抵御传统凭证窃取类钓鱼攻击,被国内外安全机构推荐作为企业多因素认证升级的优先选项。大量企业逐步将 Microsoft Entra ID 环境向 Passkey 迁移,期望依靠该技术降低账号被钓鱼窃取带来的安全事件概率。但是威胁攻击者并没有直接对抗 Passkey 密码学协议,而是将 Passkey 本身包装为社会工程攻击的叙事载体,把 “需要紧急更新通行密钥配置” 作为欺骗借口,形成一套专门针对已经部署无密码认证企业的新型攻击模式。

现有多数安全研究将 Passkey 的安全价值聚焦于协议本身的抗钓鱼能力,却较少关注攻击者利用该项新技术概念开展社会工程欺骗的现实风险。当企业内部员工接收冒充 IT 运维的电话、短信,被要求执行 Passkey 更新操作时,员工对于新技术流程的不熟悉、对于内部 IT 服务的信任、攻击者制造出来的业务中断紧迫感,共同构成攻击成功的基础条件。本次被观测的攻击活动由多个勒索犯罪生态内的威胁团伙实施,攻击收益指向企业核心业务文档、邮件库的批量窃取,后续开展数据泄露勒索,攻击链条完整,从前期情报搜集、诱饵投放、身份接管、内网云环境侦察到隐蔽数据外溢全部具备可观测的现实样本,具备很高的研究价值。

该类攻击带来的安全启示并不局限于 Microsoft365 产品生态。随着更多身份服务商支持 Passkey 能力,同类欺骗叙事会向更多云办公平台扩散。企业如果简单认为部署 Passkey 就能够解决钓鱼风险,放松人员社会工程威胁管控,就会形成新的安全盲区。本文围绕该攻击事件完整杀伤链,重点回答四个问题:第一,攻击者如何借助 Passkey 叙事绕过传统 MFA 防护完成企业云账号初始访问;第二,AiTM 钓鱼与设备代码认证两种技术路径在本次攻击中的实现逻辑与差异;第三,账号攻陷之后攻击者在 Microsoft365 云环境的侦察、持久化、数据窃取行为模式;第四,已经部署无密码认证的企业,应当构建怎样分层防御体系,应对针对新技术本身的社会工程欺骗。本文立足于攻击现实样本,避免泛化的安全口号,从技术、检测、人员、管理制度层面提出可落地的防御路径。

2 Passkey 主题攻击的完整杀伤链与攻击组织背景

2.1 攻击活动背景与威胁团伙关联

自 2026 年 5 月起,微软安全团队持续观测到规模化攻击活动,多个处于同一勒索犯罪生态的威胁团伙共同采用 Passkey 主题的社会工程手法,目标是各类使用 Microsoft365 的商业组织。其中 Storm3121 威胁组织与 ShinyHunters、Falcon 勒索团伙存在关联;Storm3032 组织成员来源于 BlackFile 勒索团伙,现以 Helix 名义开展攻击行动。Google 威胁情报团队观测的 UNC6671 威胁集群同样执行高度一致的攻击模式,多个犯罪团伙共享同类攻击基础设施与欺骗话术,以数据窃取之后的泄露敲诈作为主要牟利手段Microsoft。

值得注意的是,该攻击并不是对 Passkey 密码学协议的漏洞破解。攻击者的真实目标并非完成受害者 Passkey 的注册流程,Passkey 更新仅仅是欺骗的借口。攻击者利用企业正在推行 Passkey 升级这一现实业务背景,让 “更新通行密钥配置” 这件事具备现实合理性,降低受害者的怀疑阈值。很多企业内部 IT 部门确实会通知员工完成 Passkey 注册升级,攻击者直接复用这一业务场景构建虚假紧急通知,完成社会工程叙事构建。

攻击者在发起接触之前会完成前置情报搜集工作,从社交平台、职业档案网站等公开渠道收集目标企业组织架构、员工姓名、岗位信息,甚至获取员工个人手机号码。情报准备工作提升社会工程欺骗的真实感,攻击者冒充企业 IT 服务台致电员工个人手机,使用符合企业组织称谓的话术开展沟通。由于联系渠道落到员工个人移动通信设备,该部分行为不会在企业终端、企业邮件网关留下日志,提升事后溯源排查的难度。

2.2 初始访问阶段:诱饵投放与两类攻击实现路径

初始接触环节主要依靠语音钓鱼与短信结合的模式。攻击者致电受害者个人手机,冒充内部 IT 支持人员,告知员工必须立刻完成 Passkey、MFA 或者 SSO 配置更新,如果不执行操作就会丧失企业系统访问权限,刻意制造时间紧迫感。沟通之后通过短信向员工私人手机发送钓鱼站点链接。员工打开链接之后进入攻击者控制的页面,页面视觉高度复刻微软官方登录界面。后续攻击分化为 AiTM 中间人钓鱼、设备代码钓鱼两条并行技术路径,二者都可以绕开传统多因素认证防护,获取企业云身份访问权限。

第一种路径为对手中间人 AiTM 钓鱼攻击。AiTM 架构下,攻击者架设的代理站点中转用户与微软真实身份服务器之间全部交互内容。受害者看到和官方完全一致的登录页面,自主输入账号密码,完成多因素认证,整套交互全部被代理站点拦截,攻击者借此拿到有效的会话令牌。会话令牌的价值高于单纯账号密码,攻击者可以直接复用令牌访问 Microsoft365 各项云服务,不需要再次向受害者索要认证信息。传统基于网址黑名单、邮件网关的防护手段很难完全拦截该类攻击,钓鱼站点往往注册包含 passkey、keysync、sso 等关键词的域名,同时使用受害企业名称作为子域名,进一步提升伪装效果。

第二种路径是设备代码认证钓鱼,该攻击滥用 OAuth 协议中设备代码授权的原生功能。设备代码流程的原始设计面向没有完整输入键盘的物联网设备,设备生成一串用户代码,用户跳转至微软官方设备登录网页输入该代码完成授权。在攻击场景下,攻击者引导受害者访问微软的合法域名登录页面,输入攻击者提供的一串授权代码。受害者在完全合法的微软网页上完成登录与 MFA 校验,授权攻击者控制的第三方 OAuth 应用获取账号全部权限。整个过程受害者访问的域名本身不存在恶意,恶意点在于授权对象是攻击者预先注册的高权限应用,受害者主观上以为是 Passkey 系统更新操作,实际上把自己的企业云账号资源权限授予攻击者。完成授权之后攻击者拿到长期有效的刷新令牌,能够访问 Microsoft365 以及该账号关联全部 SSO 业务系统,包含客户关系管理、协同办公、开发运维平台等第三方业务应用CSDN博...。

2.3 攻陷账号之后:持久化驻留、云环境侦察行为

一旦拿到有效访问会话,攻击者首要动作是构建账号持久化能力,避免会话过期、用户修改密码之后丧失访问通道。攻击者会在被攻陷账号的身份认证配置当中,注册攻击者自行掌控的多因素认证手段,包含陌生的电话号码、身份验证器软件、软件一次性密码令牌。完成注册之后,后续登录验证环节攻击者可以独立完成 MFA 校验,不再需要受害者参与。该类持久化手段存在局限,如果管理员完整重置账号凭据并且全部吊销会话、清除所有陌生认证方式,攻击者的驻留能力就会失效。因此该行为的核心价值,是在入侵后的一段时间内维持访问,为后续侦察和数据窃取争取操作窗口。

持久化操作完成之后,攻击者依靠 Microsoft Graph 接口开展自动化环境侦察。侦察行为具备明确的遍历目标,依次枚举企业组织基础信息、许可服务清单、全部用户账号与群组关系、目录特权角色、账号已经注册的各类认证方式、企业内部应用与服务主体、OAuth 授权配置,同时遍历 SharePoint 站点、文档库、OneDrive 文件资源,读取邮箱文件夹、邮件正文以及附件。

该阶段存在检测难点,Microsoft Graph 本身就是企业日常运维正常调用的接口,单条接口请求不会产生告警特征。真正异常信号来源于行为组合:同一个访问会话短时间跨度之内批量遍历目录用户、群组、权限配置,随即转向访问大量业务文档与邮件资源。单独的读取文件事件属于正常业务行为,但是从权限枚举快速跳转至大规模文件读取,代表账号已经落入攻击者手中。部分攻击样本当中攻击者使用自动化脚本系统完成上述侦察动作,操作行为呈现高度程序化特征。

2.4 隐蔽式数据外溢与勒索前置准备

侦察结束之后攻击者启动数据窃取,攻击样本显示攻击者主要针对 SharePoint Online、OneDrive 企业版、Exchange Online 邮件库实施批量获取。和传统攻击尽可能短时间下载全部数据的模式不同,该团伙采用低速渗透策略,控制单位小时读取下载文件的总量,单小时访问文件数量控制在一千份以内。通过拉长窃取周期,将数据下载活动分散至数小时甚至数日,行为日志和企业员工正常办公访问行为特征尽量趋同,规避安全设备基于流量规模触发的检测规则。外溢完成之后攻击者掌握企业大量内部文档、商业邮件、项目资料,以此作为筹码向企业发起数据泄露勒索威胁。

3 攻击成功的多重成因与现有安全体系短板

本次攻击能够突破部署 MFA 甚至 Passkey 试点的企业环境,并非单一技术漏洞造成,是社会工程叙事、身份协议功能滥用、企业安全认知偏差、检测机制缺陷、人员认知短板多重因素叠加的结果。梳理该部分成因,能够发现很多企业在推进新型身份认证建设过程中容易被忽略的安全盲区。

3.1 社会工程利用新技术带来的认知信息差

Passkey 属于相对较新的身份技术,大量普通企业员工并不熟悉 Passkey 注册、更新、故障处理的完整流程。企业推行 Passkey 部署时,大多只通知员工 “需要开通通行密钥提升账号安全”,但很少同步告知员工企业正规的 Passkey 操作渠道:IT 部门不会通过私人电话、短信发送外部链接要求立刻完成密钥更新。攻击者利用员工对于新技术流程的陌生,构建 “紧急更新 Passkey” 这一套具备合理性的欺骗叙事。

反网络钓鱼技术专家芦笛强调,很多安全建设文档着重宣传 Passkey 抗钓鱼技术优势,却缺少配套的风险提示,没有向员工说明 “即便企业正在上线 Passkey 功能,也依然会遭遇以 Passkey 为借口的社会工程欺骗”。技术文档过度渲染 Passkey 可以解决钓鱼问题,会间接造成管理者和员工产生认知错觉,认为部署该技术之后,就不需要再关注针对身份认证流程的社会工程威胁,放松对语音钓鱼、短信钓鱼的防范意识。Passkey 抵御的是受害者向恶意站点提交密码这一类传统钓鱼,但是无法阻止用户在欺骗诱导之下,主动向攻击者的应用、代理会话授予账号全部访问权限。技术防护边界被混淆,直接放大攻击成功率。

3.2 传统 MFA 防护面对 AiTM、设备代码流程的失效

大量企业已经强制全员开启传统多因素认证,包含验证码软件推送、一次性动态码。在 AiTM 中间人攻击场景,受害者本身完整执行全部 MFA 校验步骤,校验结果被代理链路直接转发给攻击者,MFA 校验本身完成,却没有保护账号安全。设备代码钓鱼场景逻辑与之相似,受害者是在微软官方网页完成 MFA,自愿对攻击者的第三方应用进行授权,传统 MFA 仅仅确认操作者是账号本人,无法判断授权的应用对象是否可信。

普通软件令牌、推送类 MFA 不属于抗钓鱼 MFA,缺少对访问站点域名的密码学绑定,当用户被社会工程诱导,在攻击者引导的流程内完成验证,防护就会失效。只有 FIDO2 类抗钓鱼 MFA,能够在密码学层面校验目标服务域名,拒绝在钓鱼代理页面完成身份认证。但即便企业已经部署 Passkey,攻击者的话术目标就是让用户暂时搁置 Passkey 流程,改用账号密码、软件 MFA 完成登录,绕开抗钓鱼能力的调用,这也是本次攻击的重要战术特点。

设备代码认证本身是合法业务功能,部分企业内部物联网设备、无图形界面终端业务依赖该流程。如果没有通过条件访问策略对该流程做范围限制,全部员工都具备发起设备代码授权的能力,攻击者就可以将该协议作为攻击载体。企业常常忽略对 OAuth 各类授权流程的权限管控,普通员工默认具备注册第三方应用并授予高数据权限的能力,不需要管理员审批,为设备代码钓鱼创造客观条件。

3.3 云环境安全检测存在行为识别盲区

Microsoft Graph 接口是企业云日常运维的基础接口,接口本身没有恶意属性,导致单纯监控单条 API 调用很难识别入侵行为。传统安全告警规则更多聚焦异常地理位置、陌生 IP 地址登录事件。但是在 AiTM 攻击中,攻击者代理会话完成登录,登录 IP、设备标识等属性会呈现复杂化状态;部分攻击使用受害者个人手机打开钓鱼页面,代理之后的登录事件 IP 甚至和员工日常办公 IP 存在重合,进一步干扰基于 IP 的风险判断。

攻击者入侵之后的文件下载行为采用低速分散策略,不会产生大流量突发下载告警,传统基于流量阈值的检测规则很难触发。大量企业安全团队只监控登录失败事件,对于登录成功之后账号内部权限遍历、批量读取文档这类成功登录之后的后续行为缺少持续分析。另外,攻击者初始联系发生在员工私人手机,企业终端 EDR、邮件网关完全无法覆盖语音通话、私人短信渠道,攻击的前期接触环节不会在企业安全日志留下痕迹,企业很难提前捕获诱饵信号,威胁发现只能依赖账号攻陷之后云环境日志。

3.4 企业人员安全培训没有跟进新型威胁叙事

多数企业网络钓鱼培训案例素材依旧集中于冒充银行、冒充财务通知、冒充老版本微软登录页面,很少覆盖以 Passkey 升级、SSO 配置变更为主题的欺骗场景。当新技术在企业内部落地,对应的社会工程诱饵也同步迭代,但是人员安全教育内容更新滞后于威胁演变。员工没有接受过对应场景的风险提示,不清楚 IT 部门正规处理 Passkey 更新的沟通渠道,面对冒充 IT 支持的电话,缺少标准化核验动作。

同时,语音钓鱼(vishing)的防范普遍是企业安全意识建设的薄弱环节。安全培训大多聚焦邮件钓鱼,对于私人电话、私人短信发起的社会工程,讲解占比很低。攻击者直接拨打员工个人手机号,脱离企业办公通讯体系,员工缺少在私人通话场景下的安全行为指引,成为攻击突破口。

4 面向 Passkey 主题社会工程攻击的闭环防御体系构建

针对该攻击的完整杀伤链,防御不能只依靠单一技术开关,需要从身份技术管控、云日志行为检测、人员安全行为治理、组织流程制度四个维度形成闭环,既要发挥 Passkey 抗钓鱼的技术价值,同时客观应对针对新技术的社会工程欺骗风险。

4.1 身份访问控制层面:收缩认证流程权限,落地抗钓鱼 MFA 基线

首先要厘清技术边界,Passkey 等 FIDO2 抗钓鱼 MFA 是抵御 AiTM 类中间人钓鱼最有效的技术手段,企业应当稳步推进部署,但同时必须明确其不能防御全部社会工程风险,不能把部署 Passkey 当作安全终点。企业需要在身份策略层面做好配套约束,缩小攻击可利用的功能空间。

针对设备代码 OAuth 流程开展策略管控。梳理企业真实业务中哪些业务系统必须使用设备代码认证,如果业务没有刚需,通过 Entra 条件访问策略全局禁用设备代码认证流程;确实存在业务需求的企业,不允许全体员工开放该流程,建立专门用户组,仅将业务必需账号加入白名单,其余全部阻断。该策略可以直接消除设备代码钓鱼的技术基础。

收紧第三方 OAuth 应用授权权限,修改默认安全配置,普通员工注册的第三方应用,默认不允许授予读取邮件、全部文件目录等高敏感权限,高数据权限的第三方应用授权需要管理员审批。限制普通用户注册具备高权限的外部应用,即便员工被欺骗执行授权操作,攻击者也无法直接拿到企业云资源访问权限。

完善条件访问策略,强制高风险业务访问必须使用 FIDO2 抗钓鱼认证方式。即便用户账号密码被 AiTM 代理获取,没有 Passkey 硬件或者软件密钥,就无法完成核心业务系统登录,将 AiTM 攻击的破坏效果进行限制。同时启用持续访问评估与令牌保护能力,将刷新令牌与设备上下文进行绑定,降低攻击者窃取会话令牌之后跨设备复用令牌的成功率。推行受管控设备访问策略,SharePoint、Exchange 等高敏感业务资源,仅允许企业托管设备接入,员工个人设备即便账号被攻陷,也无法访问核心业务数据。

4.2 云安全检测:构建面向入侵后行为的关联告警规则

登录事件仅仅是攻击链条的起始,大量告警不能只停留在登录阶段,必须构建登录成功之后的行为检测能力,依靠日志关联识别攻击者自动化侦察和低速窃取行为。

第一,建立针对账号认证配置变更的高优先级告警。任何账号新增陌生 MFA 方式、新增陌生的软件令牌、注册未知的认证联系方式,都应当触发安全告警。攻击者为实现持久驻留一定会修改账号认证方法,该行为是可靠性很高的入侵指示器,无论登录 IP 是否异常,该类变更都需要安全人员核查确认。

第二,构建 Microsoft Graph 行为关联检测规则,不再只看单条接口调用。重点识别行为序列:成功登录之后短时间内连续调用枚举用户、群组、目录角色、应用权限的接口,紧接着发起大量文档库、邮箱的读取访问。单一步骤属于正常运维,但是这一套行为序列组合出现,代表账号极有可能已经被攻陷。不简单依靠下载流量大小判断风险,针对分散低速的文件访问序列设置告警阈值。

第三,完善日志留存与审计机制,完整保存 Entra 登录日志、Graph 接口操作日志、SharePoint 文件访问事件、Exchange 邮件访问事件,保障事件追溯能力。针对告警开展分类处置,当发现疑似攻陷事件,处置流程必须包含全部会话令牌吊销、全部陌生 MFA 认证方式清除、账号密码重置、用户全部 OAuth 授权应用审计清理,仅仅修改账号密码不足以清除攻击者的持久化驻留手段。

4.3 人员安全治理:更新安全意识内容,建立语音钓鱼处置指引

反网络钓鱼技术专家芦笛指出,新型身份认证技术的落地推广,必须同步更新配套人员安全教育,不能技术往前走,人员认知和培训素材停留在旧威胁阶段。针对 Passkey 主题攻击,企业安全培训需要完成内容迭代,补充针对无密码认证场景的社会工程欺骗案例。

培训应当向员工清晰传递企业官方流程:企业 IT 部门不会通过私人手机号码致电员工,发送短信附带外部网页链接,要求立刻完成 Passkey、SSO、MFA 紧急更新。如果接到此类电话,无论话术多么逼真,都不应当按照对方指引打开链接、输入网页授权代码。员工的标准处置动作:挂断私人来电,通过企业内部办公 IM、企业内部工单系统联系 IT 服务台核实,不使用来电者提供的任何网页、联系渠道。

补齐语音钓鱼、短信钓鱼的安全教育短板。过往安全演练大多以邮件模拟钓鱼为主,应当补充语音、短信渠道的模拟社会工程演练,还原攻击者拨打私人手机开展欺骗的业务场景,检验员工面对电话欺骗的实际处置行为,而不是只考核邮件链接点击行为。

同时建立可疑事件便捷上报渠道,员工接到可疑自称 IT 支持的电话、收到异常设备代码、Passkey 更新短信,可以快速向安全团队提交上报,鼓励上报行为,消除员工上报之后被问责的心理顾虑。培训内容需要客观表述 Passkey 的能力边界,既要讲解 Passkey 的安全优势,同时明确告知员工,攻击者会拿 Passkey 作为欺骗借口,避免形成 “开启 Passkey 就不会被骗” 的错误心理预期。

4.4 组织业务流程层面:规范 Passkey 运维沟通渠道

很多社会工程攻击之所以叙事具备说服力,根源在于企业本身确实存在 Passkey 推广通知、MFA 配置变更工作。攻击者模仿真实业务通知开展欺骗。企业可以从业务流程层面缩小攻击者模仿的空间。

统一 Passkey、MFA、SSO 变更的官方通知渠道,全部正式通知只通过企业内部邮箱、内部门户、企业内部协同软件推送,严禁 IT 运维工作通过员工私人手机短信、私人电话下发操作链接。在面向全体员工的制度文档中公开该规则,让员工拥有清晰的参照标准,凡是脱离官方渠道的配置更新通知,直接判定为可疑。

IT 部门开展 Passkey 推广工作时,同步发布风险公告,告知全体员工社会工程攻击者会假借 Passkey 升级名义实施欺骗,将风险提示和业务推广同步下发,做到业务建设和安全提示并行。安全团队参与身份项目的评审,在推进无密码认证项目之初就识别对应的社会工程风险,而不是等攻击事件发生之后再做补救。

同时针对 IT 服务台建立流程约束,正式的账号认证变更业务,必须依托内部工单系统,不能依靠一通私人电话就引导用户在外部网页执行身份操作,从业务源头消除攻击者可以模仿的业务模式。

5 结语

Passkey 主题的 Microsoft365 攻击活动,代表身份攻击演化的新方向:攻击者不再一味寻找协议、系统的技术漏洞,转而利用新型安全技术的普及过程,将安全功能本身改造为社会工程欺骗叙事载体。本次攻击中,威胁团伙借助 Passkey 更新的业务背景,依靠语音钓鱼、短信完成初始接触,分别使用 AiTM 中间人钓鱼与设备代码认证两条路径绕过传统 MFA 防护;账号攻陷之后通过新增受控 MFA 方式建立持久访问,依托 Microsoft Graph 接口完成自动化侦察,采用低速分散下载策略完成企业云数据窃取,最终实施数据勒索。该攻击链条暴露出企业在推行无密码认证建设时容易出现的认知误区:过度放大 Passkey 的防护能力,忽略针对新技术概念的社会工程欺骗风险,同时对 OAuth 设备代码流程、第三方应用授权的权限管控不足,云安全检测过度聚焦登录异常,对登录成功之后的后续恶意行为缺少足够监控,人员安全教育素材迭代滞后于威胁的演变。

反网络钓鱼技术专家芦笛强调,身份安全防护不存在单一的 “万能技术方案”,即便部署抗钓鱼的 Passkey,也只能解决技术层面凭证劫持类钓鱼,社会工程诱导用户主动授权这一类风险,依旧需要依靠策略管控、日志检测、人员行为引导、业务流程规范共同应对。企业推进 Passkey 等新型身份技术落地,应当同步配套完整的安全约束,收缩高风险认证流程的使用范围,构建针对账号配置变更、Graph 批量侦察行为的检测告警,更新安全意识培训内容补齐语音钓鱼场景的处置指引,并且规范内部身份运维的正式沟通渠道。

随着无密码身份技术在更多行业大规模落地,可以预见会出现更多借用新技术概念开展的社会工程攻击。该类威胁不是一次性攻击事件,属于长期存在的攻击范式。企业安全建设需要形成动态思维,每引入一项新的安全技术,都要同步评估该项技术可能被攻击者拿来用作欺骗借口的风险,将风险评估嵌入技术上线的全流程,实现技术升级和威胁防御同步迭代。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
2天前
|
存储 运维 安全
BigBear 2.0 AiTM 钓鱼对 Microsoft365 会话劫持风险与防护研究
本文以BigBear 2.0大规模AiTM钓鱼事件为实证,剖析其利用Evilginx2劫持MFA后会话Cookie、绕过FIDO2认证、匹配住宅代理规避检测的完整攻击链。揭示MFA防护边界,提出覆盖事前加固(如强制FIDO2)、事中行为检测、事后令牌吊销的闭环防御框架,为Microsoft 365云身份安全建设提供实战参考。(239字)
33 4
|
2天前
|
数据采集 监控 安全
滥用谷歌多跳重定向链路的网络钓鱼攻击机理与防御研究
本文剖析谷歌多跳重定向钓鱼攻击:攻击者滥用其合法跳转接口(如google.com/url),构建多层高信誉域名跳转链路,配合隐身混淆技术规避沙箱检测,绕过传统黑名单、信誉评分与安全意识防线。研究揭示“可信域名≠安全内容”,提出涵盖邮件网关增强、网络全链路日志分析、终端管控、威胁情报运营及人员能力提升的五维闭环防御体系。(240字)
25 2
|
1天前
|
运维 监控 安全
内存中生成的钓鱼页面:Blob URL 攻击正在改写反钓鱼对抗格局
新型Blob钓鱼攻击利用浏览器原生Blob URL,在用户内存中动态生成仿冒登录页,无外链、无恶意域名,绕过传统URL黑名单与网关检测。攻击复用Teams等合法云服务跳转,伪装成DocuSign邮件,诱导输入凭证。防御需转向行为审计、FIDO2认证与上下文安全教育。(239字)
26 1
|
1天前
|
运维 安全 数据安全/隐私保护
移动设备作为数字密钥:Singpass Passkey 抗钓鱼认证机制与实践研究
新加坡Singpass推出Passkey通行密钥,基于FIDO2/WebAuthn标准,将手机变为硬件绑定数字密钥,通过非对称加密与域名强绑定,从协议层原生抵御钓鱼攻击,消除密码/验证码窃取风险,但无法防范社会工程学诱导诈骗。(239字)
27 1
|
1天前
|
监控 安全 网络安全
医疗患者门户仿冒钓鱼攻击的攻击机理与风险防控 —— 基于 MyChart “Medicare Kit” 诈骗事件分析
本文以MyChart“Medicare Kit”钓鱼事件为案例,剖析医疗场景网络钓鱼的高欺骗性成因:品牌仿冒、老年群体认知短板、社会工程话术升级及传统防护失效。提出技术检测迭代、机构响应机制、精准化用户教育与多方协同治理四维闭环防控路径。(239字)
28 1
|
2天前
|
人工智能 安全 网络安全
未成年人网络诈骗侵害机理与家庭防护体系研究
本文基于Verizon研究,系统剖析未成年人易遭网络诈骗的五大类型(游戏诈骗、钓鱼/短信钓鱼、AI冒充、金字塔推荐、性勒索)及其社会工程学本质,从认知发展、信任偏差、情感需求与家庭防护四维度揭示成因,并提出以批判性思维教育、开放沟通、账号安全配置和应急处置为核心的可操作家庭防护框架。(239字)
19 1
|
2天前
|
供应链 安全 算法
企业安全体系的量子就绪转型:风险机理与落地路径研究
本文剖析量子计算对公钥密码体系的现实威胁,指出“先窃取、后解密”攻击已使量子风险前置。强调量子就绪是涵盖治理架构、资产盘点、标准落地、供应链协同与人员能力的系统工程,而非单纯算法替换。提出八步实施框架,聚焦密码敏捷性建设与技术-人因协同防护。(239字)
33 1
|
3天前
|
机器学习/深度学习 人工智能 运维
看不见的字符:当 AI 混淆技术跨界成为邮件钓鱼新手段
微软披露2026年大规模钓鱼活动,攻击者利用Unicode标签字符(U+E0000–U+E007F)实施“ASCII走私”,使邮件正文肉眼正常但绕过关键词检测。该技术滥用合法平台分发, targeting 中小企业贷款申请者。防护需文本归一化、多层研判与人员意识协同。(239字)
25 2
|
3天前
|
存储 人工智能 运维
基于 ASCII 走私的金融钓鱼邮件规避技术与防御研究
本文剖析“ASCII走私”新型钓鱼技术:攻击者利用Unicode标签区块不可见镜像字符割裂“funding”等关键词,绕过关键字过滤。该技术从AI提示注入迁移至金融钓鱼,单日峰值达237万条,滥用ActiveCampaign等合法服务。文章揭示检测短板,提出归一化预处理、纵深防御、第三方滥用治理与人员训练四维闭环方案。(239字)
24 1
|
18天前
|
人工智能 安全 网络安全
机会主义、定向破坏与潜在暴力:当代网络犯罪形态演变研究
本文剖析网络犯罪新形态:从机会主义批量攻击,到定向高价值入侵,再到系统性数字破坏及向现实暴力传导的风险演化。强调网络钓鱼是多数攻击的初始入口,提出需构建覆盖技术防护、身份管控、备份体系、应急处置与风险研判的综合防御框架。(239字)
52 2

热门文章

最新文章