深耕实体创业,拒绝短期投机;聚焦可落地商业模式,与实干者共建长期事业。
商务合作关于我们联系我们投稿合作
创场创业创场创业让创业有方法、起步有赛道
创场创业
创场创业让创业有方法、起步有赛道
首页创业干货创业头条创业经验工商财税运营获客项目赛道轻资产线上项目小成本实体生意副业转型创业避雷项目盘点工具资料AI排行榜
快讯

微软披露黑客借更新Passkey名义钓鱼入侵企业账号

2026-09-12 07:48:17

微软发布安全报告称,自2026年5月起观察到ShinyHunters、Helix等黑客组织以更新Passkey、MFA或SSO为名,冒充企业IT人员对员工发起社会工程攻击,诱导登录AiTM钓鱼页面窃取账号凭据和会话令牌,入侵Microsoft 365云服务数据并勒索企业。

微软9月12日发布安全报告,披露ShinyHunters、Helix等黑客组织自2026年5月起,以更新Passkey、多因素身份验证或单点登录配置为名,冒充企业IT技术支持人员联系员工,诱导其登录AiTM钓鱼页面,截获凭据和会话令牌,入侵Microsoft 365企业账号窃取数据并勒索。

报告称,一起事件中未受企业管理的设备登录Microsoft 365,Entra日志标记为“OfficeHome”。攻击者完成MFA验证后建立约1小时会话,访问My Apps、My Profile、My Sign-Ins等页面,并触及SharePoint Online、Outlook Web及企业内部应用。另一起攻击利用设备代码钓鱼,使攻击者控制的OAuth应用获得令牌,无需再次触发MFA即可访问账号。

攻击者常添加自己控制的电话号码、身份验证器应用或软件一次性密码令牌实现持久化,并利用Microsoft Graph枚举用户、群组、OAuth权限、SharePoint站点与OneDrive资源,读取邮件及附件。部分攻击高频下载SharePoint Online和OneDrive for Business,或通过REST API访问Exchange Online邮件;窃取可持续数小时至数天,每小时访问少于1000份文件或邮件。微软建议监控异常登录和新MFA注册,确认入侵后撤销会话和令牌、重置凭据并删除攻击者新增验证方式。