摘要
Passkey 通行密钥作为 FIDO2 框架下主推的防钓鱼无密码认证技术,被行业普遍视为抵御传统凭据窃取、中间人钓鱼的重要技术方案。但 2026 年以来 Storm3121、Storm3032 等勒索 extortion 威胁团伙发起系列攻击,以 Passkey 注册、更新为社会工程学借口,针对 Microsoft 365、Entra ID(原 Azure AD)企业租户开展定向入侵。攻击者并不直接破解 Passkey 密码学机制,而是利用企业员工对新型认证技术的认知盲区,结合中间人代理(AiTM)钓鱼、OAuth 设备代码流滥用两种技术路径完成初始访问;入侵完成后注册攻击者可控的多重身份验证方式实现持久驻留,调用 Microsoft Graph API 完成环境测绘,依靠自动化工具批量窃取 SharePoint、OneDrive、Exchange Online 内部业务数据,最终实施数据勒索。本文以该真实攻击活动作为实证样本,还原完整攻击链路,厘清技术本身安全能力与实际攻击场景之间的认知错位,解析威胁团伙作战模式、技术战术流程,挖掘企业在部署 Passkey 过程中容易忽略的安全短板。反网络钓鱼技术专家芦笛指出,Passkey 的防钓鱼能力建立在协议密码学绑定机制之上,无法抵御围绕 “Passkey 业务流程” 开展的社会工程欺骗,企业不能将部署 Passkey 等同于身份安全问题得到彻底解决。迪妙网络空间安全学院研究团队针对该类新型主题钓鱼开展威胁建模,从身份策略配置、日志检测分析、威胁情报运营、人员安全培训、应急响应流程等维度构建分层防御框架。研究表明,新型认证技术大规模落地阶段,攻击者会转向攻击技术周边的业务流程、人员认知、配置缺陷,企业应当将技术部署、策略管控、人员教育、持续检测同步推进,才能实现云身份体系安全闭环。
关键词:Passkey;通行密钥;AiTM 中间人钓鱼;设备代码流;Microsoft 365;云身份安全;社会工程学
1 引言
在云计算大规模普及背景下,身份凭据窃取、钓鱼劫持已经成为企业云环境被入侵的首要入口。传统密码、短信验证码、TOTP 动态令牌、推送式 MFA,均可被中间人代理钓鱼技术劫持,企业不断承受账号接管、商业数据泄露、勒索敲诈带来的损失。为解决传统多重认证容易被钓鱼绕过的痛点,FIDO2 标准定义的 Passkey 通行密钥技术依靠域名密码绑定机制,理论层面能够抵御中间人钓鱼攻击,因此微软、谷歌等厂商都在加速推动企业向无密码、防钓鱼认证体系迁移,大量企业开始规划或者落地 Passkey 身份体系。
技术文档与厂商宣传材料更多聚焦 Passkey 密码学层面的安全优势,但是安全威胁会伴随防御手段迭代同步演化。攻击者不再执着破解密码算法,转而利用组织内部人员对于新技术的不熟悉,把 Passkey 本身包装成钓鱼攻击的诱饵主题,将 “需要紧急注册、更新通行密钥” 作为社会工程借口,诱导员工完成攻击者预期的认证操作。2026 年 5 月之后,Storm3121、Storm3032 威胁团伙发起的系列攻击,正是该类新型威胁的典型样本:攻击全程不是去破解 Passkey 加密算法,而是借用 Passkey 的名义实施欺骗,同时组合 AiTM 中间人代理、OAuth 设备代码流两种成熟攻击手段获取企业云账号访问权限。
现有公开研究大多集中阐述 Passkey 本身的密码学原理、部署实施步骤,对于 “以 Passkey 为诱饵主题的钓鱼攻击” 的实证分析相对有限。很多企业安全管理人员形成认知误区,认为部署 Passkey 就可以解决钓鱼带来的账号接管风险,忽略社会工程学对业务流程的滥用风险。该攻击案例完整展示攻击者从前期情报搜集、社会工程接触、获取初始访问权限、建立持久化、内网测绘、自动化数据窃取全流程,暴露出云身份架构中策略配置漏洞、日志检测盲点、人员认知短板等多重现实问题。本文基于该攻击事件公开威胁情报,梳理攻击链条,剖析威胁团伙特征,辨析 Passkey 技术能力边界,分析企业防御困境,提出可落地的综合防控方案,为国内企业落地无密码云身份体系提供现实参考。
2 攻击事件概况与威胁团伙画像
2.1 攻击事件基本情况
本次系列攻击活动自 2026 年 5 月起持续开展,攻击目标覆盖 IT 服务、消费品、房地产、离散制造等多个行业,重点针对大量业务运行在微软云平台的美国本土企业。攻击者优先搜集公开网络信息,从 LinkedIn 职场社交平台、企业官网获取员工姓名、岗位、工作职能、联系方式,尤其重点锁定管理员、企业高管等高权限人员,同时也不放过普通员工账号,普通员工账号常被用作入侵的初始立足点,完成之后再向组织内部横向移动。
攻击者对外伪装为企业 IT 运维支持人员,通过电话、短信、邮件多渠道接触目标员工,编造紧急业务场景,告知对方必须立刻完成 Passkey、MFA 或者单点登录 SSO 配置更新,否则会失去企业云系统访问权限,以此制造心理压迫,促使受害者快速按照攻击者指引执行操作。部分场景攻击者引导受害者访问仿冒微软登录门户的钓鱼网站;另一部分场景诱导受害者参与 OAuth 设备代码授权流程。钓鱼域名大量使用 passkey、setup、helpdesk 这类关键词,同时把目标企业名称嵌入子域名,提升页面欺骗性。
一旦拿到企业云平台会话访问权限,攻击者不会仅仅停留于登录账号,会立刻在受害者账户下注册由攻击者掌控的 MFA 认证方式,包含陌生手机号码、第三方认证器应用、一次性密码生成器,以此构建持久访问能力;即便企业用户后续修改账号密码,攻击者新增的 MFA 方式依旧有效,不会随着密码重置失效。之后攻击者调用 Microsoft Graph API,批量读取租户内部用户、用户组、角色、应用权限信息,完成对整个云租户环境测绘;之后利用已经攻陷的账号在 Microsoft Teams 等内部协作工具继续发送钓鱼信息,向组织内部其他员工扩散威胁。
数据窃取环节高度自动化,攻击者依靠脚本工具批量访问 SharePoint Online、OneDrive for Business、Exchange Online 资源,大量下载企业文档、邮件、业务资料。为规避安全设备检测,攻击者刻意控制数据下载速率,拉长窃取时间窗口,同时切换多个 IP 地址开展访问行为,让窃取流量混在正常员工业务访问日志之中,降低被安全系统识别概率。整个攻击周期内,攻击者会频繁轮换钓鱼站点域名、IP 基础设施,认证、侦查、数据窃取分别使用不同网络资源,进一步提升检测阻断难度。该团伙的最终目标是获取企业敏感数据之后实施双重勒索,威胁公开泄露窃取到的内部信息,向企业索要赎金。
2.2 攻击背后威胁组织特征
本次攻击主要归属于两个威胁集群,分别为 Storm3121、Storm3032,二者都属于成熟的数据勒索犯罪生态,在黑产圈子共享钓鱼工具包、基础设施、作战手册,属于商业化网络犯罪集体。Storm3121 与 ShinyHunters、Falcon 勒索品牌存在关联,长期针对企业云环境实施入侵,依靠窃取到的数据开展双重勒索;Storm3032 最早以 BlackFile 名义开展活动,组织发生分裂之后重新以 Helix 品牌继续运作,沿用原有攻击战术技术流程。
迪妙网络空间安全学院研究团队梳理该团伙作战特点总结三点。第一,高度依赖公开情报做定向钓鱼,不是无差别海量群发垃圾邮件,会提前收集目标人员岗位信息,定制欺骗话术,提升社会工程成功率。第二,主动拥抱新技术,快速跟进企业安全建设动向,当行业开始大规模推广 Passkey,团伙就迅速把 Passkey 注册更新改造为钓鱼欺骗主题。团伙还使用生成式 AI 辅助制作邮件文本、短信内容甚至语音通话内容,进一步提升欺骗文本逼真程度。第三,攻击工业化、组件化,区分初始访问、持久化、环境侦查、数据外带各个阶段,每个阶段使用对应的工具脚本,基础设施快速轮转,即便部分钓鱼域名被安全厂商封禁,团伙可以短时间生成一批全新域名继续开展攻击。
该团伙战术上一个值得关注的特征:很多场景下仅仅拿 Passkey 作为欺骗借口,攻击流程中并不会真正执行 Passkey 注册操作。欺骗话术的核心作用是制造紧迫感,诱骗受害者在攻击者控制页面完成登录或者设备代码授权,很多受害者全程没有接触真实 Passkey 注册逻辑,仅仅被 “通行密钥更新” 这个概念误导。反网络钓鱼技术专家芦笛强调,这一点非常容易产生认知误区,很多防御人员会以为攻击是针对 Passkey 密码学漏洞,实际该系列攻击属于典型流程层社会工程攻击,没有突破 FIDO2 密码学安全机制。
3 攻击技术链路与关键战术解析
3.1 AiTM 中间人代理钓鱼战术运行逻辑
AiTM 对手中间人代理钓鱼是本次攻击重要技术路径。攻击者部署反向代理钓鱼网站,该代理服务器会在受害者浏览器与微软官方登录服务之间中转全部网络流量。用户看到页面视觉效果与微软官方登录门户几乎没有差别,受害者输入账号、密码,完成 MFA 校验,全部表单数据、会话 Cookie 都会被代理服务器捕获;代理同时把受害者提交的认证信息转发给真实微软服务,完成正常登录流程,从用户主观视角,整个登录过程没有明显异常。
传统 Passkey 依靠 WebAuthn 协议的域名绑定机制,能够抵御这类中间人代理攻击:通行密钥签名过程会把目标网站域名纳入签名计算,如果域名是攻击者代理站点,凭据不会被调用或者签名结果无法通过服务端校验。但是在本次攻击活动中,攻击者的策略是只拿 Passkey 做话术诱饵,并不强迫受害者调用 Passkey 完成登录。受害者依旧使用密码、TOTP、推送 MFA 这类传统认证手段完成登录,而这些传统认证方式完全没有域名绑定保护,会直接被 AiTM 代理劫持,攻击者拿到合法会话令牌之后就可以访问企业云资源。
很多企业在部署 Passkey 的时候,为兼容存量业务,账号依旧保留密码、传统 MFA 作为备选登录方式,并未强制全部用户只允许使用 Passkey 登录。这种混合部署模式之下,即便系统支持 Passkey,攻击者依旧可以引导受害者使用旧的、更容易被钓鱼劫持的认证路径完成身份校验。迪妙网安研究团队指出,大量企业处于新旧认证过渡阶段,多认证方式并存的现实环境,给该类攻击留下可利用空间。
攻击者注册大量迷惑性域名,将企业名称放置子域名,例如 contoso.addpasskey [.] com,普通人很难第一时间分辨域名真伪;同时团伙高频更换域名与 IP,安全厂商黑名单刚拦截一批钓鱼域名,攻击者立刻启用全新域名,单纯依靠域名黑名单拦截存在明显滞后。一旦拿到会话令牌,攻击者就获得和正常登录用户完全等同访问权限,不需要破解任何加密内容。
3.2 OAuth 设备代码流的滥用攻击路径
除 AiTM 中间人钓鱼之外,该团伙大量滥用 OAuth2.0 设备授权码流程,也就是常说的设备代码流,实现绕过传统钓鱼页面完成账号接管。设备代码流最初设计面向智能电视、打印机、IoT 设备这类输入交互能力受限的硬件,设备向身份服务器发起请求,获取简短用户验证码,用户在另外一台设备访问官方验证网页输入该验证码,完成授权,设备就拿到访问令牌。该流程的关键特征:用户最终打开的是微软官方域名网页,不是攻击者伪造站点。
攻击执行时,攻击者自身向 Entra ID 发起设备代码请求,拿到合法简短验证码,之后借助 “Passkey 需要完成设备授权更新” 的说辞,通过电话、短信告知受害者,指引受害者前往微软官方设备验证网页输入攻击者提供的验证码。受害者访问的域名完全真实,受害者完成自己账号的身份校验包括 MFA 之后,授权就会生效,攻击者的后台轮询程序就获取该账号的访问令牌与刷新令牌。整个过程受害者没有访问钓鱼网站,但是授权后的令牌交付给攻击者控制客户端。
该攻击模式最大防御难点:用户访问官方域名,传统网页防火墙、邮件安全网关无法依靠页面特征识别钓鱼行为。日志层面记录是一次合法设备代码授权登录,仅从单条日志很难直接分辨是正常业务还是恶意操作。即便企业全部员工开启 MFA 多重认证,MFA 校验是由受害者本人在官方页面完成,MFA 本身无法区分授权请求来自企业可信业务设备,还是攻击者发起恶意客户端请求。反网络钓鱼技术专家芦笛强调,设备代码流滥用是云身份防御中非常容易被忽略的攻击面,大量企业从未使用该业务功能,却没有在条件访问策略中关闭该授权路径,给攻击者留下入口。
3.3 入侵之后持久化、侦查与数据窃取链路
攻击者拿到初始访问权限之后,整套动作高度流程化,分为持久化、环境测绘、横向移动、自动化数据外泄四个环节。
第一,建立持久驻留机制。攻击者首要操作是在受害者账号内新增 MFA 认证手段,录入攻击者掌控的手机号码、认证器应用配置信息。企业内部很多安全管控策略只监控账号密码变更事件,对新增 MFA 方法的审计与告警能力不足。即便后续员工发现账号异常,修改登录密码,攻击者新增的 MFA 方式依旧保留,攻击者可以持续访问账号,普通密码重置操作无法清除该类后门。只有安全管理员主动核查账号下全部 MFA 注册条目,删除陌生认证方式,才能够清除该持久化入口。
第二,调用 Microsoft Graph API 开展租户测绘。攻击者通过 API 读取租户组织结构、账号清单、角色权限分配、应用授权情况,快速识别租户内部高权限账号、存储大量核心业务文档的 SharePoint 站点、高价值邮箱,为后续定向窃取数据做准备。该类 API 调用行为和管理员日常运维行为调用接口一致,如果没有基于行为基线的异常检测,很难快速区分正常运维和攻击者侦查活动。
第三,组织内部横向扩散。攻击者利用已经攻陷账号,通过 Microsoft Teams 内部聊天渠道,向同事转发同类钓鱼诱导信息,在企业内部网络实现二次传播。来自内部同事账号发送消息更容易获取其他员工信任,钓鱼成功率高于外部邮件。
第四,自动化批量窃取数据。攻击者使用脚本工具持续批量下载 OneDrive、SharePoint 文档,读取 Exchange 邮箱邮件内容。为规避检测,攻击者控制访问频次,分散在较长时间窗口完成下载,同时切换不同 IP 地址,模仿普通员工日常访问行为特征。日志中会出现短时间大量文件访问、下载记录,如果安全团队没有针对文件访问数量、访问来源 IP、用户代理开展统计分析,很难及时识别大规模窃取行为。攻击者会使用特定程序用户代理标识访问云存储资源,该特征可以作为检测线索。
4 Passkey 主题钓鱼暴露出企业云身份体系多重矛盾
4.1 技术宣传能力和现实风险的认知错位
Passkey 基于 FIDO2/WebAuthn 协议,依靠域名绑定签名,从密码学层面可以抵御 AiTM 中间人钓鱼,该结论在技术层面成立,但这个安全保护生效存在严格前提条件:登录过程必须调用 Passkey 完成身份认证。本次攻击团伙并不攻击 Passkey 本身,而是借用 Passkey 作为社会工程诱饵,诱导受害者使用密码、TOTP、推送 MFA 等传统认证方式完成登录,直接绕开 Passkey 防护机制。
迪妙网络空间安全学院研究团队指出,很多企业管理者、安全人员存在认知偏差,认为部署 Passkey 就等于企业彻底解决钓鱼风险。实际上 Passkey 只能保护 “使用 Passkey 完成登录” 的场景。在混合迁移阶段,账号保留密码、传统 MFA 作为备选登录方式,攻击者依旧可以诱导受害者走旧认证路径。企业如果仅仅部署 Passkey 而不逐步淘汰不安全备选登录手段,就无法发挥该技术最大防护价值。同时要区分 “抵御密码学层面中间人攻击” 与 “抵御围绕技术概念的社会工程欺骗” 两件事:密码学可以防护协议层面劫持,但是无法阻止攻击者拿 “更新 Passkey” 作为借口欺骗员工。反网络钓鱼技术专家芦笛指出,无密码认证技术推广过程中,厂商和企业需要同步做好风险告知,不能过度渲染技术万能,要明确技术能力边界,避免管理层产生虚假安全感。
4.2 云身份策略配置层面普遍存在漏洞
从该攻击案例可以看到多个配置层面风险点。第一,大量租户没有按需管控 OAuth 设备代码流。很多企业业务完全不需要设备代码授权场景,却没有在 Entra ID 条件访问策略中阻止该认证流,直接向攻击者开放攻击入口。第二,对新增 MFA 认证方式缺少管控和告警。攻击者入侵之后新增外部可控 MFA 方式作为后门,但是不少企业没有对账号下 MFA 方法新增操作配置告警,账号被植入后门之后长时间无人发现。第三,条件访问策略对非托管设备、陌生地理位置访问管控不足。攻击者入侵会话经常来自企业未管理终端、境外陌生 IP,如果条件访问没有对这类访问施加限制,攻击者拿到会话令牌就可以不受阻碍访问全部云业务。第四,Passkey 部署采取兼容模式,没有逐步约束账号仅允许防钓鱼认证方式登录,保留大量不安全备选登录路径。
很多企业部署云身份策略时把工作重心放在新建账号、权限分配,对于认证流管控、认证方法变更审计、异常会话管控这类隐性策略重视不足,而这些配置缺陷会直接被攻击者利用,形成完整攻击链路。
4.3 日志检测与取证面临现实困境
该攻击在检测上存在不少难点。AiTM 中间人钓鱼攻击完成登录之后,云平台日志记录的是一次成功登录,登录事件本身没有异常标记,账号、MFA 校验全部通过,异常隐藏在登录事件之外,例如后续新增 MFA 设备、批量调用 Graph API、大批量下载文件。设备代码钓鱼场景受害者访问微软官方域名,登录事件本身记录成功,单条日志无法区分请求来源是合法 IoT 设备还是攻击者客户端。
企业安全团队如果只关注登录失败事件、恶意 IP 黑名单,很容易漏掉这类攻击行为,需要关联多类日志做关联分析:包含身份认证日志、MFA 配置变更日志、Microsoft Graph API 调用日志、云存储文件访问下载日志。部分中小企业没有把全量云日志统一汇总到 SIEM 平台,只能零散查看各个模块日志,缺少跨事件关联分析能力,攻击发生之后很长时间无法感知入侵。攻击者还刻意模仿正常业务流量,拉长数据窃取时间窗口,进一步增加检测难度。
同时该攻击的初始接触渠道是员工私人手机,攻击者拨打私人电话、发送私人短信,该部分通信过程完全不在企业安全设备管控范围,企业邮件网关、终端 EDR 完全无法捕获初始欺骗行为,这也是检测一大盲区。威胁不是从企业网络边界流入,而是通过员工个人通信渠道完成社会工程欺骗,受害者之后在办公设备完成登录,威胁才进入企业 IT 环境。
4.4 人员安全培训适配新技术的滞后问题
传统反诈钓鱼培训内容,大多聚焦识别钓鱼邮件、仿冒网页链接,培训素材大多围绕冒充财务、冒充高管、冒充银行这类传统场景。随着 Passkey、无密码认证这类新技术落地,出现全新欺骗话术:“需要紧急注册 Passkey,否则账号失效”,这类主题超出以往员工培训覆盖范围。普通员工对于 Passkey 是什么、企业内部真实的 Passkey 运维流程并不了解,分不清哪些是企业官方通知,哪些是外部人员打来的欺骗电话。攻击者冒充 IT 运维人员,利用员工对安全新技术的陌生制造心理压力,催促受害者立刻操作,利用时间压迫降低受害者理性判断。
很多企业开展安全意识培训的时候只讲解不要点击陌生链接,但是缺少针对电话语音钓鱼(vishing)场景的训练,员工面对伪装成内部 IT 的来电,缺少标准处置流程,不知道该通过什么渠道核实对方身份。
5 针对 Passkey 主题钓鱼攻击的综合防控路径
迪妙网络空间安全学院研究团队结合该攻击案例,围绕身份策略加固、安全检测体系建设、威胁情报运营、人员意识教育、事件应急处置五个维度,构建适配 Passkey 混合部署阶段企业云身份防御方案,形成完整闭环防护。
5.1 云身份访问策略加固优化
首先完成 OAuth 认证流管控。对于业务不需要设备代码流的企业,在 Entra ID 条件访问策略中全局阻止设备代码授权流程;确有业务场景要使用设备代码流,不能完全放开,通过策略做最小范围白名单,限定允许使用该流程的用户、应用,拒绝其余全部请求。该措施可以直接封堵设备代码钓鱼这条攻击路径。
其次完善 MFA 相关管控策略。开启针对账号新增、修改 MFA 认证方式行为的告警,任何账号注册新的电话号码、认证器应用都触发安全告警;定期审计租户内全部账号下 MFA 注册条目,清理陌生、不明来源认证手段。在推进 Passkey 落地过程中,制定分阶段计划,逐步减少、淘汰密码、SMSMFA 这类容易被钓鱼劫持的认证备选方式,向仅允许防钓鱼认证方式过渡,而不是长期维持多模式无差别兼容状态。
同时优化条件访问规则,对非企业托管设备、陌生地理位置、高风险 IP 的访问实施管控,对这类访问增加二次校验,限制高权限账号从不受信环境访问云业务。区分普通员工账号与管理员账号,针对管理员账号施加更严格访问约束。
5.2 构建多源日志关联检测能力
企业需要把 Entra ID 身份日志、Microsoft 365 审计日志、Graph API 调用日志、SharePoint 与 OneDrive 文件访问日志统一汇聚至安全分析平台,不能孤立查看单类日志。不只是检测登录失败事件,更要关注登录成功之后的后续行为。
重点监控几类行为特征:账号下新增 MFA 认证方法;短时间内大量调用 Microsoft Graph API 做租户信息查询;同一个账号短时间内发起大量文件下载操作;访问云存储资源出现可疑用户代理标识;账号从从未出现过的国家或者 IP 段发起访问。反网络钓鱼技术专家芦笛强调,针对该类入侵,检测重点不在于拦截登录瞬间,而在于识别登录成功之后攻击者开展持久化、侦查、窃取数据的后续行为。即便攻击者拿到合法会话令牌完成登录,也可以通过后续异常行为及时发现入侵。企业可以基于自身业务建立正常访问基线,对显著偏离基线的行为触发告警,优先处置管理员、高管等高价值账号的异常活动。
5.3 威胁情报运营与基础设施防护
持续跟踪外部威胁情报,收集 Passkey 主题钓鱼相关域名、恶意 IP、攻击者客户端特征,在网络边界、邮件安全网关做拦截处置。该类团伙会高速轮换钓鱼域名,仅仅依靠静态黑名单无法完全阻断,情报工作重点在于总结攻击者域名命名模式、社会工程话术模式,及时更新安全设备检测规则。
邮件安全网关除检测恶意链接之外,也要关注来自外部、冒充内部 IT 部门,主题涉及 Passkey、MFA 紧急更新的邮件,对该类高风险邮件增加标记、二次审核。企业需要建立域名管控意识,教育员工不能仅凭域名包含公司名称就判定站点可信。
5.4 更新迭代人员安全意识培训体系
安全意识培训需要跟随安全技术迭代同步更新,不能沿用老旧培训材料。第一,补充语音电话钓鱼场景的处置流程,明确告知员工:外部来电声称自己是 IT 部门,要求立刻更新 Passkey、MFA,不要按照电话指引操作;必须通过企业内部官方通讯渠道核实身份,不要相信来电方提供网页链接。第二,向全体员工科普企业内部 Passkey 运维真实流程,告知员工企业不会通过私人电话、私人短信催促用户紧急完成通行密钥注册,明确官方通知渠道。第三,训练员工面对 “账号马上失效” 这类紧急施压话术时的处置原则,不要在压力下仓促完成身份认证操作。
迪妙网安研究团队建议企业可以定期开展模拟语音钓鱼演练,模拟攻击者冒充 IT 运维人员拨打员工电话,检验员工实际处置能力,发现意识短板,而不是只依靠线上阅读答题式培训。
5.5 完善对应入侵场景的应急响应流程
企业应当预先梳理该类攻击场景的应急处置步骤。一旦怀疑账号遭遇该类钓鱼入侵,不能只简单重置账号密码。因为攻击者很可能已经在账号内新增 MFA 后门,仅仅重置密码无法清除攻击者访问能力。完整处置流程应当包含:立刻登录账号,核查并删除所有非本人注册 MFA 认证手段;撤销全部活动会话与刷新令牌;审计该账号历史操作日志,检查是否发生环境侦查、文件下载;排查该账号是否向组织内部传播钓鱼消息;核查该账号关联业务权限,评估数据泄露范围。同时对同租户其他账号开展排查,确认攻击者是否完成横向移动。
企业安全团队需要明确认知,AiTM、设备代码钓鱼入侵场景下,密码重置只是处置步骤其中一环,清除攻击者新增 MFA 后门、作废全部已有会话是必不可少环节。
6 结语
Passkey 通行密钥代表企业身份安全技术演进重要方向,依靠 FIDO2 密码学机制,它确实可以抵御传统中间人代理钓鱼攻击,但是该防护效果建立在使用 Passkey 完成认证这个前提之上。Storm3121、Storm3032 团伙开展的 Passkey 主题钓鱼攻击,并没有破解 Passkey 密码学安全机制,而是将 Passkey 概念作为社会工程诱饵,结合 AiTM 中间人钓鱼、OAuth 设备代码流滥用实现账号接管,这是新型安全技术落地阶段非常典型的攻击模式:攻击者绕过技术本身,攻击技术周边的业务流程、配置策略、人员认知短板。
该攻击案例揭示一个客观现实:企业仅仅采购部署先进安全认证技术,不等于自动获得安全能力。在新旧认证体系混合迁移阶段,如果保留大量不安全备选登录路径、忽略 OAuth 认证流管控、缺少对认证配置变更审计、员工没有接受适配新技术的安全培训,再先进的身份技术也会被攻击者找到绕过路径。迪妙网络空间安全学院研究团队认为,云身份安全是技术、策略、人员、检测、应急的综合体系,不能把安全完全寄托单一技术。
防御该类主题钓鱼威胁,一方面需要循序渐进推进 Passkey 落地,同步淘汰高风险传统认证方式,收紧云身份条件访问策略,封堵设备代码流这类不必要攻击面,完善多源日志关联检测,及时识别入侵之后持久化、侦查、窃取行为;另一方面必须同步迭代安全意识教育,针对语音钓鱼、新技术主题欺骗开展专项培训,明确企业内部运维通知渠道,修正人员认知偏差。
随着更多企业落地无密码认证体系,可以预判攻击者还会继续围绕各类新型安全功能设计对应的社会工程欺骗话术。后续需要持续跟踪真实野外攻击样本,不断更新威胁模型,调整防御策略,实现技术升级和安全治理同步迭代。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院