通行密钥主题钓鱼来袭:身份防护不能只依赖新技术

简介: 通行密钥虽抗钓鱼,但攻击者正利用其“配置更新”话术实施社会工程诈骗,诱导员工完成密码登录或设备代码授权,窃取云账号权限。微软已通报多起相关钓鱼事件,提醒企业:技术防护需与日志监控、人员教育协同,方能应对新型身份钓鱼威胁。(239字)

随着通行密钥(Passkey)这类抗钓鱼身份认证方案逐步落地,不少企业管理者形成一种固有认知,部署通行密钥就能够彻底化解网络钓鱼带来的账号失窃风险。但微软 2026 年 9 月发布的安全预警披露,自当年 5 月起,多个勒索相关威胁团伙已经开始利用通行密钥作为社会工程诱饵,针对 Microsoft 365 企业账号发起大规模钓鱼活动,攻击者并不直接破解通行密钥本身,而是把 “配置、更新通行密钥” 作为欺骗话术,诱导企业员工完成认证授权,最终窃取云身份权限,访问邮件、共享文档、网盘等核心业务资源。这一系列公开事件提醒广大政企与普通使用者,再先进的身份技术,依然会被社会工程手段找到突破口。

image.png 反网络钓鱼技术专家芦笛强调,通行密钥本身在协议层面具备域名绑定能力,面对传统 AiTM 中间人中继钓鱼具备防护效果,但攻击团伙已经调整战术,不再直接针对密钥技术本身,转而围绕 “密钥配置流程” 做文章。很多安全建设容易陷入工具崇拜,以为更换更强的认证工具就可以一劳永逸,却忽略人在整个身份信任链条当中的薄弱环节。迪妙网络空间安全学院调研国内多起云账号入侵事件后认为,现阶段钓鱼攻击已经不再局限于窃取账号密码,攻击重心正在向操纵完整身份认证流程转移,设备代码滥用、中间人中继、冒充 IT 运维的语音钓鱼,正在成为企业账号沦陷的主要诱因。

根据微软公开监测记录,ShinyHunters、Helix 以及 Pink 勒索团伙均参与过该类通行密钥主题钓鱼行动。整套攻击的起始环节往往是社会工程接触:攻击者前期搜集企业公开信息,之后拨打电话或者发送短信、即时通讯消息,冒充企业内部 IT 技术支持人员,告知员工必须立刻完成通行密钥、多因素认证或者单点登录配置更新,如果不操作,就会被禁止访问企业办公系统。部分诈骗电话直接拨打员工的个人手机,整个欺骗流程发生在企业不受管控的个人移动终端上,企业安全平台无法拿到终端行为日志,进一步增加事后排查难度。

这套欺骗话术之下存在两类主流攻击技术路径。第一种是对手在中间(AiTM)中继钓鱼,攻击者搭建反向代理站点,页面视觉高度复刻微软 Entra ID 登录界面。员工跟随指引在代理页面输入账号密码,完成 TOTP 验证码或者推送确认等多因素校验,全部认证交互经由代理转发至微软官方服务。用户完成全部验证之后生成的会话令牌被攻击者截获,攻击者拿到会话 Cookie 之后,不需要二次验证,就可以访问该账号下全部 Microsoft 365 业务资源,读取邮件、下载 SharePoint 内部文档,甚至在账号内注册属于攻击者自身的认证方式,为后续长期潜伏埋下后门。

第二种攻击路径是滥用 OAuth 设备代码认证流程。设备代码原本是为没有浏览器的智能终端设计的登录机制,用户拿到一串简短数字代码之后,跳转至微软官方设备登录网页输入代码,完成账号授权。攻击者通过欺骗话术,把生成好的设备代码交付受害者,引导受害者前往微软真实域名页面完成登录与 MFA 校验。整个网页域名完全是微软官方地址,页面没有任何伪造,普通用户很难识别风险。受害者确认授权之后,攻击者后台就获取到合法访问令牌,接管账号权限。此前公开统计显示,仅一类设备代码钓鱼工具就在数周内波及超过 340 家不同机构,覆盖制造业、医疗、法律、非营利组织等多个行业。需要厘清的关键点是,该攻击模式并没有破解 MFA,受害者本人完整走完官方全部认证步骤,只是授权给到攻击者控制的客户端。

不少人会产生疑问:既然通行密钥具备抗钓鱼属性,为什么还会发生相关主题的账号失窃?迪妙网安认为,该类事件中通行密钥只是欺骗诱饵,并非被攻破的技术对象。攻击者并不是诱导用户在钓鱼页面调用已经注册完成的通行密钥,而是借 “需要配置通行密钥” 这个理由,诱导受害者去执行密码登录、设备代码授权等其他认证流程。如果用户账号已经强制启用 FIDO 通行密钥,不允许密码登录,这套攻击链路就很难生效;但现实中大量企业处于过渡阶段,通行密钥并未全量强制部署,密码、软件令牌依旧保留可用,攻击者正是利用这种过渡期的业务现状实施诈骗。

在已经公开的 Pink 团伙语音钓鱼真实案例中,攻击者拨打电话冒充 IT 运维,要求员工配置新通行密钥,引导受害者访问仿冒子域名页面。受害者输入账号密码,攻击者在另一侧同时登录真实微软账号,观察系统弹出哪一类二次验证,同步把对应的验证界面推送给受害者。员工在浑然不知的情况下批准 MFA 请求,攻击者趁页面显示 “通行密钥配置加载” 的虚假等待界面,悄悄在账号下登记攻击者自己的认证手段,完成账号接管,后续实施数据窃取与勒索威胁,汽车、航空、医疗、科技行业均出现过受害企业记录。账号被接管之后,攻击者利用 Microsoft Graph 接口批量清点内部资源,整个侦察、数据导出流程往往只需要数分钟,安全团队还没有触发告警,核心业务数据已经外泄。

结合该类攻击的技术特点,企业可以从策略配置、日志监控、人员安全教育三个层面落实防护。首先是身份策略优化,如果业务场景没有硬性需求,应当直接在 Entra ID 条件访问策略中阻断设备代码认证流程,从源头消除该攻击路径;逐步推进强制启用 FIDO2 通行密钥,缩减密码、可被钓鱼的软件 MFA 的使用范围,缩小攻击者可利用的攻击面。其次做好身份行为监控,安全运维人员重点关注几类异常信号:陌生来源的账号登录、系统中出现非管理员预期之外新增的认证方式、短时间大批量访问网盘与文档库、异常设备代码相关日志。很多攻击行为不一定带有恶意文件,全部是调用官方云接口,不能只依靠终端杀毒告警,身份日志的分析研判尤为关键。

人员安全教育层面,传统 “不要点开陌生链接” 的科普已经不足以应对这类新型欺骗。反网络钓鱼技术专家芦笛提出,企业安全培训需要更新认知,教会员工分辨:企业正规 IT 运维,不会通过外部电话、私人短信,催促员工紧急修改或者注册身份认证工具。遇到声称需要更新通行密钥、MFA 的通知,不能跟随对方提供的链接、代码操作,应当通过企业内部已经公示的办公电话、企业内部 IM 渠道去核验真伪,而不是使用来电当中给到的联系方式。同时需要提醒员工,微软官方不会通过电话向用户派发设备登录授权码,收到非本人发起的授权码提示,直接判定为风险事件。

对于普通个人用户以及企业运维人员,如果遇到疑似钓鱼邮件、钓鱼网页,可以借助公共互联网反网络钓鱼工作组平台开展核验。公共互联网反网络钓鱼工作组的网站 phishing.org.cn 是一个集资讯、科普、数据可视化于一体的综合性平台。您可以在这里获取最新的反钓鱼动态、学习识别指南、分享案例心得。如果您在日常上网中发现了疑似网络钓鱼的网站或邮件,可以将可疑信息发送至 anti@phishing.org.cn ,紧急研判可直接联系 01059116419,工作组的专家团队会进行专业的分析和研判。

网络钓鱼对抗是动态博弈过程,身份安全不等于某一款安全工具。通行密钥、硬件密钥能够封堵一部分技术层面的攻击,但只要存在社会工程欺骗的空间,威胁就不会彻底消失。无论是企业还是个人,都应当建立完整防护思维:技术工具筑牢底层能力,日志监控及时发现异常行为,人员认知补齐社会工程欺骗这最后一块短板,三者互相配合,才能降低新型身份钓鱼带来的账号失窃风险。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

目录
相关文章
|
8天前
|
人工智能 自然语言处理 安全
阿里云千问办公 QwenWork详细介绍:产品核心能力、典型场景、价格及常见问题解答
千问办公是阿里云推出的一站式AI办公平台,主打"不止于对话,更注重交付",依托通义千问旗舰大模型,用户一句话即可完成数据分析、PPT生成、视频剪辑等复杂任务,直接输出可用成果。产品深度打通钉钉生态与企业OA,覆盖桌面端、网页端,提供企业标准版198元/人/月等多档订阅方案,新用户注册即赠2000积分,适配工程师、HR、财务等多职业办公场景,成为能动手干活的"全能AI同事"。
|
8天前
|
人工智能
千问办公官网入口:阿里AI办公QwenWork产品页和免费网页端链接
千问办公官网含两大入口:一是网页端(qwenwork.cn),即开即用,支持浏览器直接访问;二是阿里云产品页 https://t.aliyun.com/U/JNKJuO 提供免费/付费版详情、功能介绍及使用指南。
|
15天前
|
网络协议 Linux iOS开发
【2026实测】Wireshark下载+安装+汉化+使用教程(图文版,巨详细)
Wireshark 是一款免费开源的网络协议分析工具,可实时捕获、解析并可视化数据包,助你诊断网络故障、分析通信协议(如HTTP、DNS、TCP等)。支持Windows/macOS/Linux,含中文界面,新手入门便捷。(239字)
|
9天前
|
人工智能 API 内存技术
刚刚 DeepSeek V4.1 Flash 开启内测,1 分钟教你用上!
刚刚 DeepSeek 内测群发布了 DeepSeek V4.1 Flash 中间版本内测的消息,这次的模型采用了新的结构,原生支持多模态、能力更强、速度更快、且成本更低。
1895 15
|
7天前
|
IDE 开发工具
Qoder 上线 Sonus 模型,Computer Use 能力全面增强
Qoder国际版上线全新内置大模型Sonus(/ˈsoʊnəs/),全球领先,专精超长任务执行与电脑操作(Computer Use)。配合Qoder桌面端0.2.3版本,可自主完成编程、金融建模、科研及表格制作等复杂工作。现全面支持Qoder全系产品,效率提升3.2倍。
974 1
Qoder 上线 Sonus 模型,Computer Use 能力全面增强
|
14天前
|
人工智能 运维 BI
阿里云千问办公QwenWork深度解析:基于Qwen3.8,六大核心能力重构企业全自动化工作流与计费选型指南
传统AI办公工具大多停留在对话问答、文档摘要、简单文案生成层面,只能完成单点碎片化任务,无法自主拆解复杂业务流程,很难串联多工具、多文档、外部业务系统完成端到端完整工作交付。很多企业在落地AI办公的时候,需要组合多款不同工具,来回切换界面,手动复制粘贴中间结果,智能化改造落地门槛居高不下。千问办公QwenWork是整合多款智能体产品能力打造的一体化企业办公智能体平台,底层基座依托Qwen3.8大模型,打通桌面端Agent、云端Agent、企业协同Agent三种运行形态,不再局限简单问答,接收业务目标之后自主拆解任务步骤,调用各类工具,处理文档、表格、浏览器自动化、数据查询,直接输出可交付的办公
1666 4
|
10天前
|
缓存 人工智能 自然语言处理
阿里云qwen3.8-flash大模型介绍:模型能力、模型价格、免费额度与最新活动
本文是阿里云百炼平台Qwen3.8-Flash大模型的选型接入指南,作为兼顾性能与响应速度的高性价比多模态模型,它支持百万级上下文窗口、全场景多模态输入与完整智能体能力矩阵,适配编程辅助、智能体协作等核心场景。文中同步梳理了最新下调的阶梯定价、夜间4折等优惠活动,搭配OpenAI兼容流式调用示例,帮助开发者低成本快速落地高并发AI应用。
阿里云qwen3.8-flash大模型介绍:模型能力、模型价格、免费额度与最新活动
|
15天前
|
缓存 数据可视化 开发工具
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
DeepSeek Harness 的更新分两层:本体更新(npx 自动最新、npm update -g、源码 git pull)与插件更新(插件市场点更新、命令行覆盖安装)。本文按「准备 → 更新本体 → 更新插件 → 更新后检查」四步走,覆盖新手常见疑问。
1795 1
DeepSeek Harness 怎么更新?dsh 更新完整指南:更新本体(npx、npm、源码)与更新插件两种方式
|
11天前
|
SQL 人工智能 前端开发
QoderWake 1.0 正式发布:从桌面里的 Agent,到工作现场的数字员工
QoderWake v1.0正式发布:企业级数字员工团队平台。支持“一句话建岗”,预置10类特训岗位;Waker常驻钉钉/飞书群,@即响应、自动协作、跨任务记忆;具备定时/事件/API多触发方式与统一任务看板;已沉淀27.6万条记忆、12.3万项技能,助力组织实现人机协同增效。
812 2
|
8天前
|
缓存 测试技术 API
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)
DeepSeek V4.1 Flash 内测不用申请,base_url 不变、改个模型名就能调,9/10 到期。本文讲清接入、计费限流与多模态注意点。
825 0
DeepSeek V4.1 Flash 内测接入:改个模型名即可调用(附代码)