行业新闻与博客

以微软团队为主题的网络钓鱼活动滥用合法的微软登录页面

最近,黑客发起了一场攻击活动,冒充 Microsoft Teams 的通知,并滥用 Microsoft 的合法身份验证基础架构,从而入侵了企业的 Outlook 、 SharePoint 和 OneDrive 帐户。

Check Point 的网络安全研究人员在 7 月 29 日发布的 一篇博客文章中警告说,攻击者正越来越多地放弃伪造的微软登录页面,转而滥用微软合法的身份验证基础设施。

通过采用这种策略,攻击者希望他们的网络钓鱼活动能够提高成功率,避免用户可能察觉到的一些可疑活动的蛛丝马迹。

该活动于 6 月最后一个周末开始,一直持续到 7 月,目标用户为 120 个组织,包括制造业、法律和医疗保健行业。活动发送的电子邮件设计得像公司人力资源部门向 Microsoft Teams 发送的通知提醒。

这封邮件伪装成 Microsoft Planner 的任务分配通知,发件人显示为“Teams 上有新活动”,并声称人力资源部门已向 Microsoft Teams 用户发送消息。邮件正文还提及“逾期任务”,试图利用社会工程学手段诱使用户点击虚假请求。

如果用户点击消息中的链接,则会跳转到合法的 OAuth 授权 URL 。

如果用户尝试登录,页面会提示用户“批准权限”或“代表您的组织接受”。如果用户选择接受,登录尝试将被重定向到攻击者控制的基础设施,攻击者还会收到一个授权令牌。

攻击者通过他们的基础设施完成了所有这些操作,因此他们能够访问该帐户,并可以利用这一点来执行合法用户可以使用 Microsoft 365 套件执行的任何操作。

Check Point 在博客文章中表示:“攻击者已经不再伪造微软的大门,而是直接穿过它。受害者看到的每一个屏幕都是真实的,整个攻击链中唯一虚假的部分是应用程序请求访问权限背后的意图。”

研究人员详细说明,在获得对电子邮件帐户的访问权限后,除了读取邮件和从受害者的收件箱中窃取数据外,攻击者还可以利用对合法、受信任帐户的访问权限作为商业电子邮件入侵 (BEC) 攻击的跳板。

虽然此次攻击活动已不再活跃,但 Check Point 指出,这“再次表明攻击者已经从根本上改变了绕过传统网络钓鱼防御的方式”。

为了帮助识别和防范使用这些技术的攻击活动,Check Point 建议实施以下措施:

  • 点击链接前,请将鼠标悬停在链接上,检查目标页面是否与消息中提到的服务匹配。如果不同的按钮指向相同的网址,请务必提高警惕。
  • 请核实发件人姓名、发件人地址和发送域是否一致。在此活动中,邮件看似来自收件人自己的电子邮件地址,而显示名称却声称代表 Teams 活动。
  • 不要仅仅因为邮件地址看起来像是内部地址就轻易相信它。显示名称和发件人地址都可能被伪造或篡改。
  • 如有疑问,请直接通过官方应用程序打开 Teams 或其他应用程序,而不要使用电子邮件中的链接。

需要帮助吗?联系我们的支持团队 在线客服