行業新聞與博客
以微軟團隊為主題的網絡釣魚活動濫用合法的微軟登錄頁面
最近,黑客發起了一場攻擊活動,冒充 Microsoft Teams 的通知,並濫用 Microsoft 的合法身份驗證基礎架構,從而入侵了企業的 Outlook 、 SharePoint 和 OneDrive 帳户。
Check Point 的網絡安全研究人員在 7 月 29 日發佈的 一篇博客文章中警告説,攻擊者正越來越多地放棄偽造的微軟登錄頁面,轉而濫用微軟合法的身份驗證基礎設施。
通過採用這種策略,攻擊者希望他們的網絡釣魚活動能夠提高成功率,避免用户可能察覺到的一些可疑活動的蛛絲馬跡。
該活動於 6 月最後一個週末開始,一直持續到 7 月,目標用户為 120 個組織,包括製造業、法律和醫療保健行業。活動發送的電郵設計得像公司人力資源部門向 Microsoft Teams 發送的通知提醒。
這封郵件偽裝成 Microsoft Planner 的任務分配通知,發件人顯示為“Teams 上有新活動”,並聲稱人力資源部門已向 Microsoft Teams 用户發送消息。郵件正文還提及“逾期任務”,試圖利用社會工程學手段誘使用户點擊虛假請求。
如果用户點擊消息中的鏈接,則會跳轉到合法的 OAuth 授權 URL 。
如果用户嘗試登錄,頁面會提示用户“批准權限”或“代表您的組織接受”。如果用户選擇接受,登錄嘗試將被重定向到攻擊者控制的基礎設施,攻擊者還會收到一個授權令牌。
攻擊者通過他們的基礎設施完成了所有這些操作,因此他們能夠訪問該帳户,並可以利用這一點來執行合法用户可以使用 Microsoft 365 套件執行的任何操作。
Check Point 在博客文章中表示:“攻擊者已經不再偽造微軟的大門,而是直接穿過它。受害者看到的每一個屏幕都是真實的,整個攻擊鏈中唯一虛假的部分是應用程序請求訪問權限背後的意圖。”
研究人員詳細説明,在獲得對電郵帳户的訪問權限後,除了讀取郵件和從受害者的收件箱中竊取數據外,攻擊者還可以利用對合法、受信任帳户的訪問權限作為商業電郵入侵 (BEC) 攻擊的跳板。
雖然此次攻擊活動已不再活躍,但 Check Point 指出,這“再次表明攻擊者已經從根本上改變了繞過傳統網絡釣魚防禦的方式”。
為了幫助識別和防範使用這些技術的攻擊活動,Check Point 建議實施以下措施:
- 點擊鏈接前,請將鼠標懸停在鏈接上,檢查目標頁面是否與消息中提到的服務匹配。如果不同的按鈕指向相同的網址,請務必提高警惕。
- 請核實發件人姓名、發件人地址和發送域是否一致。在此活動中,郵件看似來自收件人自己的電郵地址,而顯示名稱卻聲稱代表 Teams 活動。
- 不要僅僅因為郵件地址看起來像是內部地址就輕易相信它。顯示名稱和發件人地址都可能被偽造或篡改。
- 如有疑問,請直接通過官方應用程序打開 Teams 或其他應用程序,而不要使用電郵中的鏈接。
最近新聞
2026年08月03日
2026年08月03日
2026年08月03日
2026年08月03日
2026年08月03日
2026年08月03日
2026年07月20日
2026年07月20日
需要幫助嗎?聯繫我們的支持團隊 在線客服