Passkey 诱饵下 Microsoft 365 身份劫持与云入侵风险研究

简介: 本文剖析Storm-3121/3032团伙利用“通行密钥紧急更新”话术实施的社会工程攻击:不破解Passkey,而通过中间人钓鱼与设备代码滥用获取账号权限,新增攻击者可控MFA实现持久驻留,并低速窃取云数据。研究指出,抗钓鱼技术无法消除人为认知差,需从身份策略、日志检测、流程管控、应急响应和安全意识五方面构建闭环防御体系。(239字)

摘要

通行密钥(Passkey)作为抗钓鱼身份认证技术,正在企业云环境逐步落地推广,但威胁团伙已经开始利用 Passkey 概念构建社会工程诱饵,针对 Microsoft 365 体系开展定向入侵活动。以 Storm3121、Storm3032 为代表的勒索生态威胁集群自 2026 年 5 月起持续实施相关攻击,攻击者并不破解 Passkey 技术本身,而是借用 “通行密钥紧急更新” 的叙事伪装企业 IT 运维人员,通过中间人钓鱼与设备代码认证滥用获取初始访问权限;在账号沦陷之后新增攻击者可控的多因素认证方式实现持久驻留,借助 Microsoft Graph 接口完成云资产测绘,采用低速数据窃取策略规避审计检测,最终实现企业云端文档、邮件、协作资源的批量窃取,并衔接后续数据勒索环节。反网络钓鱼技术专家芦笛指出,该攻击案例揭示一个现实风险:抗钓鱼认证技术的普及,并不能自动消除社会工程层面的身份欺骗,防护短板会从协议技术层转移到人员与流程层面。迪妙网络空间安全学院研究团队立足于该攻击活动完整 TTP 链条,剖析攻击发生的内在诱因,梳理企业在身份管控、日志审计、应急处置环节存在的现实短板,从身份策略配置、日志检测规则、业务流程管控、应急响应范式、人员安全意识五个维度构建闭环防御框架。研究表明,单纯部署 Passkey 或者多因素认证不足以抵御此类复合型攻击,必须配套账号恢复流程、认证方式变更审计、云 API 行为监控等管控手段,为国内企业部署无密码身份体系提供风险参考。

关键词:通行密钥;身份劫持;Microsoft 365;中间人钓鱼;设备代码;云安全;社会工程

image.png 1 引言

传统密码机制长期面临凭据泄露、钓鱼窃取、凭据填充等威胁,FIDO2 标准下的 Passkey 通行密钥技术依靠公钥密码学与域名绑定机制,从协议层面抵御传统钓鱼攻击,被业界视作替代密码、提升身份安全的重要方向。越来越多的企业开始在 Microsoft 365 等云办公平台启用 Passkey 能力,推动无密码身份体系落地。技术本身具备抗钓鱼属性,但安全能力的发挥高度依赖部署流程、运维制度以及员工对新技术的认知水平。当企业内部人员对 Passkey 注册、更新、重置的业务流程缺乏足够了解,威胁攻击者就可以利用技术新概念制造社会工程欺骗场景。

2026 年 5 月以来,微软监测到持续的定向钓鱼入侵活动,攻击者对外包装成企业 IT 服务台工作人员,以 Passkey、多因素认证、单点登录配置需要紧急更新为诱饵开展社会工程欺骗。值得注意的是,攻击者几乎不会引导受害者真正完成 Passkey 注册流程,Passkey 仅仅是欺骗叙事的外壳,真实目标是诱导用户进入中间人钓鱼页面或者设备代码授权流程,以此拿到企业云账号的访问权限。账号一旦被攻陷,攻击者不会仅仅停留在读取邮箱,而是会立刻新增由攻击者掌控的多因素认证手段,即便企业用户后续修改账号密码,攻击者依旧能够维持账号访问权限;之后调用 Graph 接口遍历租户内部用户、权限组、SharePoint 站点、OneDrive 文档库、Exchange 邮箱资源,以较低速率批量下载数据,降低被安全检测系统发现的概率,最终将窃取的数据用于数据勒索敲诈。

现有学术研究较多聚焦 Passkey 协议本身的安全特性,验证该技术对抗传统钓鱼的技术优势,但是对于 “以 Passkey 为诱饵,但不实际调用 Passkey 技术” 这类社会工程变种攻击的实证分析相对有限。迪妙安全研究团队观察到,不少企业在推进无密码改造时,将资源集中在身份认证组件部署,却忽略配套流程建设、日志审计规则更新、IT 服务台身份核验机制优化,形成新的安全薄弱点。反网络钓鱼技术专家芦笛强调,认证技术迭代只能解决协议层面的缺陷,社会工程欺骗会跟随安全技术的更新不断变换诱饵主题,企业不能把身份安全全部寄托在新型认证工具本身。

本文基于该起公开披露的攻击事件,完整还原攻击全链路,解析威胁团伙战术手法,挖掘攻击得以成功的多重成因,梳理企业防御体系现存短板,构建适配该类新型社会工程攻击的防护与应急处置框架。全文立足于公开事件材料,避免代码与公式,从实证角度为企业云身份安全建设提供参考。

2 攻击活动概况与威胁集群画像

2.1 攻击活动整体概况

该系列入侵活动最早观测时间为 2026 年 5 月,攻击目标覆盖大量使用 Microsoft 365 云套件的商业组织。攻击者前期会借助社交网络、公开企业信息平台完成目标企业与员工信息搜集,掌握组织架构、员工姓名、岗位信息,提升社会工程话术的可信度。接触受害者的渠道包含语音电话、短信消息,部分场景会结合已经被攻陷的企业内部账号,通过企业即时通讯工具下发欺骗信息。

欺骗话术的核心逻辑是制造业务紧迫性,告知员工 Passkey、MFA 或者 SSO 配置出现异常,必须立刻执行更新操作,否则将会丧失企业系统访问权限。之后向受害者发送钓鱼访问链接,引导用户执行登录操作。实际攻击分为两条技术路径,一条是对手中间人 AiTM 钓鱼路径,另一条是 OAuth 设备代码认证滥用路径。无论哪一条路径,攻击者的目的都不是注册通行密钥,而是获取账号访问权限。

在拿到初始访问权限之后,攻击者会完成持久化配置、云资产测绘、低速数据窃取整套动作,入侵会话可以维持数小时乃至数天时间。该活动背后的威胁主体归属于数据盗窃勒索犯罪生态,入侵获取的数据最终用于向企业实施双重勒索,一方面威胁对外泄露企业内部敏感文档,另一方面索要赎金换取数据不公开的承诺,危害已经超出单一个人邮箱账号泄露的范畴,会传导至整个云租户的业务资产安全。

2.2 威胁集群背景特征

微软将该系列初始访问行为归因于多个协同的威胁行动集群,主要为 Storm3121 与 Storm3032,该两个集群归属于同一套数据勒索犯罪生态,安全厂商的威胁情报体系中也存在其他跟踪代号,不同代号指向同一批攻击活动。Storm3121 与 ShinyHunters、Falcon 勒索品牌存在关联,过往主要针对企业云环境开展数据窃取勒索作业;Storm3032 由早期 BlackFile 组织分裂演变而来,对外使用 Helix 作为行动代号。不同集群之间存在基础设施、钓鱼套件、战术手册共享的现象,属于松散协同的犯罪生态而非严格层级化组织。

该类威胁团伙具备成熟的前置侦查习惯,大量信息采集工作依靠公开互联网资源完成,不需要事先攻陷企业系统。基础设施层面,攻击者注册大量和 passkey、helpdesk、SSO 强相关的钓鱼域名,域名子域名部分嵌入目标企业名称,进一步提升页面的迷惑程度。域名整体生命周期较短,一旦被安全机构标记封禁就快速替换新域名,增大防御方 IOC 处置压力。团伙同时掌握中间人钓鱼页面套件,熟练运用 OAuth 设备代码这一合法认证流程开展滥用攻击,对 Microsoft Entra ID 的接口、日志行为特征具备充分认知。

2.3 Passkey 作为诱饵的本质逻辑

需要明确区分技术漏洞利用和社会工程诱饵这两个概念。本次攻击并没有发现 Passkey 协议本身存在安全缺陷,FIDO2 通行密钥的域名绑定、挑战应答的抗钓鱼机制没有被突破。攻击者只是借用普通员工对新安全工具的陌生感,将 Passkey 包装成欺骗叙事载体。普通企业员工刚刚接触通行密钥,并不熟悉注册、更新、重置的完整流程,攻击者就虚构 “需要紧急更新 Passkey 配置” 的业务场景,诱导受害者跳转到攻击者控制的登录页面。

迪妙网络空间安全学院研究团队指出,这是黑灰产非常典型的诱饵迭代逻辑:当一种新安全技术开始在企业普及,攻击者就会围绕该新技术编造运维告警、配置故障、版本更新类的欺骗话术。过去针对 MFA 的钓鱼攻击也出现过完全一致的演进路径,在多因素认证大规模推广之后,大量钓鱼诱饵就以 “MFA 失效、需要重新绑定” 作为借口。技术本身是安全的,但新技术带来认知差,认知差就成为社会工程攻击可以利用的土壤。

3 Passkey 诱饵攻击完整链路解析

攻击链路可以划分为四个递进阶段:攻击前期侦查与社会工程接触阶段;初始权限获取阶段;账号持久化驻留配置阶段;云环境测绘与低速数据窃取阶段。各个阶段环环相扣,前一阶段的输出作为后一阶段的输入,构成完整入侵闭环。

3.1 前期侦查与社会工程接触阶段

攻击的起点并非直接发送钓鱼链接,而是公开情报收集。攻击者从职业社交平台、企业官网、公开工商信息库收集目标组织信息,梳理组织部门架构、员工名单、岗位角色,优先瞄准普通业务员工,同时也会尝试接触 IT 岗位人员。掌握人员信息之后,通过语音钓鱼或者短信完成接触,冒充企业内部 IT 服务台。

话术会刻意营造时间压力,告知受害者通行密钥出现异常,如果不在短时间内完成更新,账号访问权限将被回收。部分场景会直接拨打员工私人手机号发送短信链接,脱离企业内部通讯体系,进一步绕开企业侧的消息安全管控。很多企业内部真实 IT 运维不会通过私人手机号发起紧急密钥更新,但是普通员工缺少对这类流程边界的认知,容易落入圈套。

3.2 初始访问权限获取:AiTM 中间人钓鱼与设备代码滥用

拿到受害者的信任之后,攻击者诱导受害者执行身份认证操作,存在两条并行的技术路径。

第一条路径是对手中间人 AiTM 钓鱼。受害者点击短信或者通话中给到的链接,访问攻击者控制的仿微软登录页面,该页面作为中间人代理,前端向受害者展示登录交互界面,后端和微软官方身份认证服务建立会话。受害者输入账号密码、完成 MFA 校验之后,中间人代理就可以截获完整会话令牌。这套模式下,用户看到的登录界面高度仿真,并且实际和真实身份服务交互,传统基于页面截图比对的钓鱼检测存在识别难度。

第二条路径是设备代码认证流程滥用。设备代码属于 OAuth 标准定义的合法认证流程,设计初衷用于没有浏览器的智能终端登录云账号。在攻击场景中,攻击者引导用户访问微软官方设备代码授权网页,告知用户输入一串设备代码完成 Passkey 更新校验。网页本身是微软真实域名,不存在页面伪造,但是该授权请求由攻击者控制的客户端发起,一旦受害者确认授权,攻击者的客户端就会拿到对应账号的访问令牌。该攻击的特殊点在于整个授权页面处于官方域名之下,传统 URL 黑名单完全无法拦截。

两种路径都不需要破解 Passkey 密码学机制,只是借 Passkey 作为借口欺骗用户完成身份授权。反网络钓鱼技术专家芦笛指出,设备代码钓鱼是近年来企业云入侵增长较快的攻击手段,很多安全管理人员对该认证流程的风险认知不足,日志中对应的事件容易被忽略。

3.3 建立持久访问能力:新增攻击者可控认证方式

当攻击者成功获取 Microsoft 365 账号会话之后,并不会仅仅使用窃取得到的会话令牌开展活动。会话令牌具备生命周期,同时企业用户有可能主动修改账号密码,因此攻击者第一优先级操作是在账号的身份认证方法列表中,添加攻击者完全掌控的认证手段,包括攻击者的手机号、第三方身份验证器应用等。

该行为带来非常关键的安全后果:即便受害员工后续修改账号登录密码,只要攻击者新增的 MFA 方式没有被清除,攻击者依旧可以完成账号二次登录,持续维持访问权限。大量企业在账号疑似泄露事件发生之后,仅仅执行重置密码操作,忽略检查账号下全部注册的多因素认证条目,造成入侵事件处置不彻底,攻击者依然保留后门。该现象也是本次攻击事件暴露出的重要处置误区。

3.4 云资源测绘与低速数据窃取

完成持久化驻留之后,攻击者利用 Microsoft Graph API 接口开展租户内部大规模侦察。Graph 是 Microsoft 365 体系统一编程接口,可以读取用户信息、安全组、角色权限、应用授权、SharePoint 站点清单、OneDrive 文档、Exchange 邮箱内容。攻击者依次枚举账号能够访问的全部云资源,绘制该账号权限范围内的云资产地图。

攻击者在数据导出环节刻意控制访问速率,每小时访问文件与邮件数量维持在较低规模,目的是将自身行为混入企业员工正常业务流量,规避基于突发大量下载行为的安全告警。入侵的持续时间从数小时一直延伸到数天。从单条 API 调用来看,每一次接口请求都属于合法 Graph 调用,单独看某一条日志很难判定恶意,需要把一系列连续的枚举、读取、下载行为关联起来,才能够识别入侵活动。迪妙安全研究团队认为,这正是该类云入侵检测的难点所在,单点日志无异常,攻击特征体现在行为序列与上下文关系。

当攻击者完成敏感数据批量窃取之后,后续会转入勒索环节,以泄露窃取的企业内部资料为筹码向企业索要赎金,攻击闭环就此完成。

4 攻击成功的多重诱因与企业现存防护短板

Passkey 诱饵攻击能够实现成功入侵,不是单一技术漏洞造成,而是新技术认知差、身份管控流程缺陷、云审计检测能力不足、应急处置流程缺失、人员安全意识短板多重因素叠加。

4.1 新技术普及带来的内部认知鸿沟

Passkey 作为较新的身份认证技术,企业内部 IT 人员和普通业务员工对其业务流程理解程度参差不齐。对于普通员工而言,不清楚通行密钥的注册、更新、重置应当走什么样的官方渠道,不清楚企业 IT 部门不会通过私人电话、私人短信发起紧急密钥更新;对于部分运维人员,更多关注技术组件部署上线,缺少面向全员的流程科普,没有明确告知员工哪些 Passkey 相关请求属于可疑信号。攻击者就利用这一认知断层,编造出完整的社会工程欺骗叙事。

很多企业安全培训素材仍然集中于传统密码钓鱼,对于以新型身份认证技术为诱饵的社会工程场景覆盖不足,安全教育更新速度落后于黑灰产诱饵迭代速度。

4.2 身份管理流程存在明显漏洞

第一,IT 服务台身份核验流程缺失。部分企业的 IT 运维支持没有建立严格的身份核验机制,员工接到冒充 IT 人员的来电,没有可靠渠道快速核验对方身份。当企业缺少固定的核验范式,普通员工很难分辨来电者是否为真实内部人员。

第二,认证方式变更缺少管控。用户账号新增 MFA 认证手段,属于高风险账号变更行为,部分企业没有针对该类操作配置条件访问策略与告警规则。攻击者攻陷账号之后新增外部 MFA 手段,整个变更过程没有触发安全告警,使得持久化后门悄无声息建立。

第三,账号恢复流程风险。部分企业账号重置、认证方式变更可以通过电话完成核验,如果没有严格身份校验,社会工程攻击可以直接利用服务台流程完成账号接管。

4.3 云日志审计与威胁检测的适配短板

Microsoft Entra ID 会完整记录设备代码认证事件、MFA 认证方式新增事件、Graph 接口调用日志,但是日志本身不等于安全能力,需要对应的检测规则与关联分析能力。现实企业环境中存在多方面短板。

首先,很多企业安全告警规则聚焦于短时间大规模文件下载这类明显异常行为。而本次攻击采用低速窃取策略,单条 API 调用行为和正常业务行为几乎没有区别,传统基于阈值的告警会失效,需要依靠行为序列分析,识别 “账号沦陷新增 MFA批量资源枚举持续低速读取文档” 这一套完整行为链路。

其次,设备代码认证相关事件没有纳入重点告警范围。设备代码登录在很多租户内部使用频次并不高,当出现大量陌生客户端发起的设备代码授权请求,现有检测体系没有及时捕捉告警。

迪妙网络空间安全学院研究团队还提到,部分中小企业没有完整留存足够时长的 Entra ID 审计日志,当入侵发生之后,没有完整日志用于回溯攻击全流程,给应急响应取证带来阻碍。

4.4 事件应急处置的认知误区

账号发生疑似泄露之后,很多企业管理员仅执行修改账号密码的操作,认为重置密码就完成风险处置。而在本攻击场景中,攻击者已经新增了属于自己的 MFA 方式,仅仅修改密码无法清除后门。即便密码已经更新,攻击者依旧凭借自己添加的认证手段继续登录系统。

同时,处置过程容易忽略会话吊销。账号修改密码之后,已经建立的浏览器会话、客户端会话在一定时间内仍然保持有效,如果没有主动全部撤销会话,攻击者可以继续沿用旧会话访问云资源。该处置误区会直接造成入侵事件处置完毕之后攻击者依旧驻留系统,发生二次危害。

4.5 身份安全建设的认知误区:技术万能思维

部分企业管理人员形成一种认知:只要部署 Passkey、全面开启 MFA 就可以解决绝大多数身份安全风险。反网络钓鱼技术专家芦笛强调,Passkey 解决的是协议层面的钓鱼问题,但不能抵御以 Passkey 作为借口的社会工程欺骗。认证技术提升攻击门槛,但无法消除人的因素。攻击者绕过技术防护点,转向欺骗用户主动完成授权,这是威胁演化的客观趋势。企业如果把全部安全期望寄托在身份技术组件,而忽略配套流程、审计、应急,依旧会发生身份劫持事件。

5 面向 Passkey 诱饵类云身份攻击的闭环防御体系

针对该攻击活动暴露出的风险点,迪妙网络空间安全学院研究团队从身份策略配置、云日志与行为检测、业务流程管控、标准化应急响应、全员安全意识教育五个维度构建闭环防御框架。各个层面相互配合,避免单点防护失效带来整体安全失守。

5.1 身份与条件访问策略加固

第一,合理配置条件访问策略,针对认证方式新增、高风险认证流程做约束。对企业租户开启针对设备代码认证流程的风险管控,评估业务实际需求,如果业务场景不需要设备代码 OAuth 流程,可以考虑限制该流程的使用范围;确有业务需要保留该能力时,针对设备代码授权事件配置高优先级告警。

第二,强化抗钓鱼 MFA 的落地,尽可能推广 Passkey 等 FIDO2 类抗钓鱼认证手段,但同时明确配套约束。区分 “抗钓鱼认证” 和 “账号恢复备用手段”,备用恢复通道同样需要具备足够安全强度,避免攻击者针对恢复通道开展社会工程攻击。

第三,对账号认证方式变更行为施加管控。任何账号新增、修改多因素认证方法属于高风险操作,可以结合条件访问策略增加额外身份校验,同时确保该类操作 100% 生成审计日志。管理员应当定期审计租户内部账号的 MFA 注册列表,发现来源不明的认证器、陌生手机号及时处置清理。

第四,限制非托管设备的数据下载。通过条件访问策略,对不属于企业管理的外部终端,限制 SharePoint、OneDrive 内部敏感文档下载能力。即便账号被攻击者在个人终端登录,也可以阻碍大规模数据导出行为。

5.2 构建面向云入侵的日志与行为检测能力

企业应当完整留存 Microsoft Entra ID、Microsoft Graph 的审计日志,保障日志留存时长可以满足入侵回溯需求。检测规则不能只关注单条日志,需要聚焦完整攻击行为链条。

首先,建立重点事件告警清单:账号下新增陌生 MFA 认证手段、陌生设备代码授权事件、非典型地理位置的账号登录事件,以上事件无论是否触发大流量下载,都应当生成安全告警,交由安全运营人员研判。

其次,构建行为序列检测逻辑,识别组合行为模式:账号发生异常登录之后,短时间内出现认证方式新增操作,紧接着出现大量 Graph 接口执行的用户、站点、文件枚举行为。即便每一次文件读取的数量不大,这一套行为序列本身就具备极高恶意特征,应当触发告警。

再者,完善针对 AiTM 中间人钓鱼的检测能力。中间人钓鱼会产生特殊的会话、客户端指纹特征,安全运营团队需要将相关指纹纳入威胁情报,和企业登录日志做比对匹配。

迪妙网络空间安全学院研究团队提示,防御方需要转变固有思路,云环境的入侵检测不能只盯着 “爆发式大批量下载”,必须把低速、持续性枚举读取作为重点检测对象。

5.3 优化 IT 业务流程,压缩社会工程攻击生存空间

社会工程攻击能否成功,很大程度取决于企业内部业务流程是否存在可利用的缺口。

第一,完善 IT 服务台身份核验流程。明确规定,凡是电话、短信渠道收到的要求修改认证方式、更新 Passkey、重置账号权限的请求,都必须建立双向核验机制。员工收到类似来电,不能直接按照对方指令操作,应当通过企业官方公开的服务台回拨号码完成身份确认。同时企业内部明确告知全体员工:IT 部门不会通过私人手机号发送 Passkey 紧急更新链接。

第二,规范 Passkey 运维的全流程。把通行密钥注册、重置、更新的全部官方渠道、入口、沟通方式对内公开,形成统一文档。当出现密钥重置需求,全部操作限定在企业官方门户完成,不会通过短信下发外部链接。明确业务边界,减少攻击者可以模仿的业务场景。

第三,管控账号恢复流程。账号密码、认证方式重置等高风险操作,尽量避免单纯依靠语音电话完成身份确认,结合企业内部身份数据库做多重核验,防范攻击者冒充员工欺骗服务台完成账号接管。

5.4 建立标准化的账号沦陷应急处置范式

针对 Microsoft 365 账号被劫持场景,纠正只修改密码的处置误区,形成标准化处置步骤。

当确认或者高度怀疑账号被入侵:首先修改账号登录密码;第二步,核查该账号下全部注册的多因素认证条目,全部清除不属于该合法用户的陌生认证手段,这是针对本次攻击最关键的处置环节;第三步,吊销该账号全部活跃会话令牌,让所有已经建立的浏览器会话、客户端会话全部失效;第四步,基于审计日志回溯攻击者活动,核查攻击者读取过哪些邮箱、SharePoint、OneDrive 资源,评估数据泄露范围;第五步,评估该账号是否具备目录角色、应用权限,确认攻击者是否利用该账号做横向移动;最后开展根因分析,确定本次账号沦陷的入口,补齐对应的安全短板。

反网络钓鱼技术专家芦笛指出,很多企业处置入侵事件只做到第一步修改密码,忽略清除恶意 MFA 方式与会话吊销,造成攻击者持续驻留,使得安全事件反复复发。企业应当把完整处置流程写入安全应急预案,用于指导事件响应人员操作。

5.5 更新人员安全意识培训内容

安全意识教育需要跟随威胁诱饵的迭代持续更新,不能长期沿用老旧课件。除传统钓鱼防范内容之外,需要补充针对新型身份认证技术的社会工程欺骗场景。向员工传递几条明确的行为准则:不要相信电话、私人短信发来的 Passkey、MFA 紧急更新链接;遇到相关告警,主动使用浏览器书签手动访问企业官方门户,不在短信链接中完成身份校验;绝不批准自己没有主动发起的设备代码授权请求。

同时针对 IT 运维人员开展专项培训,使其充分理解设备代码 OAuth 流程风险、MFA 新增事件的安全意义,提升运维人员识别异常云日志的能力。安全意识培训不能停留在一次性宣讲,需要定期迭代案例,把真实发生的攻击案例转化为培训素材。

6 结论

Passkey 通行密钥技术从密码学协议层面提供抗钓鱼安全能力,但其自身并不能阻止攻击者借用 Passkey 概念编造社会工程诱饵。Storm3121 与 Storm3032 集群发起的 Microsoft 365 入侵活动清晰展示了威胁演化路径:攻击者不去破解新型安全技术,而是利用新技术带来的认知差完成欺骗,诱导受害者主动完成授权;在拿到账号访问权限之后,立刻新增攻击者掌控的 MFA 手段构建持久后门,再借助 Graph 接口测绘云资产,以低速读取的方式规避审计,完成企业敏感数据窃取,并衔接数据勒索犯罪链路。

该攻击的成功是新技术认知鸿沟、身份管控流程缺陷、云日志检测短板、应急处置误区、人员意识不足共同作用的结果。迪妙安全研究团队认为,企业推进云身份安全建设,必须破除 “部署高级认证技术就万事大吉” 的认知误区。Passkey、MFA 等技术属于重要防护组件,但不能替代流程管控、日志审计、事件响应、人员安全教育。防御工作需要覆盖身份策略、云行为检测、IT 业务流程、应急处置、安全意识多个维度,构建完整闭环。

未来随着更多企业落地无密码身份体系,可以预期黑灰产还会继续围绕各类新安全概念生成新的社会工程诱饵。安全团队需要持续跟踪威胁团伙战术技术变化,及时更新检测规则、应急预案和安全培训素材。云身份安全防护是技术、流程与人共同构成的体系,只有多环节同步加固,才能够有效抵御不断演变的身份劫持与云入侵威胁。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
7天前
|
人工智能 自然语言处理 安全
阿里云千问办公 QwenWork详细介绍:产品核心能力、典型场景、价格及常见问题解答
千问办公是阿里云推出的一站式AI办公平台,主打"不止于对话,更注重交付",依托通义千问旗舰大模型,用户一句话即可完成数据分析、PPT生成、视频剪辑等复杂任务,直接输出可用成果。产品深度打通钉钉生态与企业OA,覆盖桌面端、网页端,提供企业标准版198元/人/月等多档订阅方案,新用户注册即赠2000积分,适配工程师、HR、财务等多职业办公场景,成为能动手干活的"全能AI同事"。
|
8天前
|
人工智能 API 内存技术
刚刚 DeepSeek V4.1 Flash 开启内测,1 分钟教你用上!
刚刚 DeepSeek 内测群发布了 DeepSeek V4.1 Flash 中间版本内测的消息,这次的模型采用了新的结构,原生支持多模态、能力更强、速度更快、且成本更低。
1841 15
|
14天前
|
网络协议 Linux iOS开发
【2026实测】Wireshark下载+安装+汉化+使用教程(图文版,巨详细)
Wireshark 是一款免费开源的网络协议分析工具,可实时捕获、解析并可视化数据包,助你诊断网络故障、分析通信协议(如HTTP、DNS、TCP等)。支持Windows/macOS/Linux,含中文界面,新手入门便捷。(239字)
|
7天前
|
人工智能
千问办公官网入口:阿里AI办公QwenWork产品页和免费网页端链接
千问办公官网含两大入口:一是网页端(qwenwork.cn),即开即用,支持浏览器直接访问;二是阿里云产品页 https://t.aliyun.com/U/JNKJuO 提供免费/付费版详情、功能介绍及使用指南。
|
13天前
|
人工智能 运维 BI
阿里云千问办公QwenWork深度解析:基于Qwen3.8,六大核心能力重构企业全自动化工作流与计费选型指南
传统AI办公工具大多停留在对话问答、文档摘要、简单文案生成层面,只能完成单点碎片化任务,无法自主拆解复杂业务流程,很难串联多工具、多文档、外部业务系统完成端到端完整工作交付。很多企业在落地AI办公的时候,需要组合多款不同工具,来回切换界面,手动复制粘贴中间结果,智能化改造落地门槛居高不下。千问办公QwenWork是整合多款智能体产品能力打造的一体化企业办公智能体平台,底层基座依托Qwen3.8大模型,打通桌面端Agent、云端Agent、企业协同Agent三种运行形态,不再局限简单问答,接收业务目标之后自主拆解任务步骤,调用各类工具,处理文档、表格、浏览器自动化、数据查询,直接输出可交付的办公
1659 3
|
6天前
|
IDE 开发工具
Qoder 上线 Sonus 模型,Computer Use 能力全面增强
Qoder国际版上线全新内置大模型Sonus(/ˈsoʊnəs/),全球领先,专精超长任务执行与电脑操作(Computer Use)。配合Qoder桌面端0.2.3版本,可自主完成编程、金融建模、科研及表格制作等复杂工作。现全面支持Qoder全系产品,效率提升3.2倍。
816 1
Qoder 上线 Sonus 模型,Computer Use 能力全面增强
|
9天前
|
SQL 人工智能 前端开发
QoderWake 1.0 正式发布:从桌面里的 Agent,到工作现场的数字员工
QoderWake v1.0正式发布:企业级数字员工团队平台。支持“一句话建岗”,预置10类特训岗位;Waker常驻钉钉/飞书群,@即响应、自动协作、跨任务记忆;具备定时/事件/API多触发方式与统一任务看板;已沉淀27.6万条记忆、12.3万项技能,助力组织实现人机协同增效。
803 2
|
14天前
|
缓存 数据可视化 开发工具
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
DeepSeek Harness 的更新分两层:本体更新(npx 自动最新、npm update -g、源码 git pull)与插件更新(插件市场点更新、命令行覆盖安装)。本文按「准备 → 更新本体 → 更新插件 → 更新后检查」四步走,覆盖新手常见疑问。
1680 1
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
|
7天前
|
缓存 测试技术 API
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)
DeepSeek V4.1 Flash 内测不用申请,base_url 不变、改个模型名就能调,9/10 到期。本文讲清接入、计费限流与多模态注意点。
818 0
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)
|
9天前
|
缓存 人工智能 自然语言处理
阿里云qwen3.8-flash大模型介绍:模型能力、模型价格、免费额度与最新活动
本文是阿里云百炼平台Qwen3.8-Flash大模型的选型接入指南,作为兼顾性能与响应速度的高性价比多模态模型,它支持百万级上下文窗口、全场景多模态输入与完整智能体能力矩阵,适配编程辅助、智能体协作等核心场景。文中同步梳理了最新下调的阶梯定价、夜间4折等优惠活动,搭配OpenAI兼容流式调用示例,帮助开发者低成本快速落地高并发AI应用。
阿里云qwen3.8-flash大模型介绍:模型能力、模型价格、免费额度与最新活动