Knight Office事件提醒我们:MFA验证的是一次登录,而不是自动保护登录后产生的每一段会话。Huntress记录的入侵中,攻击者通过“对手在中间”(AiTM)钓鱼链窃取Microsoft 365会话材料,随后还发生了未经授权的Microsoft Entra ID设备注册。因此,正确的运营与响应视角应是身份遭入侵,而非孤立的密码泄露。
6
40
Knight Office的攻击链如何运作
已观察到的攻击始于一封仿DocuSign的钓鱼邮件。邮件链接先经过Monday.com追踪服务,再跳转至一个已被攻陷的Joomla网站,以隐藏最终钓鱼页面,规避信誉扫描和简单的邮件链接检查。
6
在落地页阶段,攻击者可伪装成Microsoft协作或登录流程,引导受害者继续完成认证,可能包括类似设备代码的交互。核心目的,是让用户批准一项其误以为合法的认证操作。
AiTM组件相当于受害者与真实Microsoft登录服务之间的反向代理:
- 受害者输入凭据,并完成正常的MFA挑战;
- 代理实时将这些交互转发给Microsoft;
- 认证成功后,攻击者截获浏览器收到的已认证会话Cookie或其他令牌材料;
- 攻击者从自己的基础设施重放这一已认证状态,访问该账户。
这并不表示攻击者攻破了MFA的加密机制。攻击者窃取的是MFA完成后生成的授权状态。Microsoft将令牌窃取定义为:攻击者攻陷并重放发给用户的令牌,即使该用户可能已经满足多因素认证要求。
40
为什么改密码未必能终止入侵
被窃取的浏览器会话,或由刷新令牌衍生出的访问能力,可能让入侵者在相关令牌被撤销前继续活动,无需再次输入密码或接受MFA挑战。Microsoft关于令牌窃取的处置指南明确要求:阻止受影响用户或设备,并撤销当前令牌。
40
Knight Office使风险进一步升级:报告显示,攻击后的活动包括将未经授权的主机注册到Microsoft Entra ID,并配置由攻击者控制的Windows Hello for Business凭据。
6 这可能形成另一条认证路径:即使原始Web会话已撤销或密码已重置,防守方仍必须确认不存在未经授权的设备或新增认证方式。
设备代码钓鱼研究也记录过相似的持久化思路。Microsoft指出,通过被滥用设备代码流程获取的刷新令牌,可用于申请设备注册服务的令牌,并将攻击者控制的设备注册进Entra ID。
28
设备代码钓鱼与AiTM有关联,但并不相同
AiTM钓鱼代理实时登录流程并窃取其产生的会话;设备代码钓鱼则滥用合法的OAuth设备授权流程:攻击者发起设备代码请求,诱导受害者输入代码并完成认证;一旦受害者批准,攻击者控制的客户端便可获得令牌。
22
两种手法的目标都已从单纯盗取密码,转向获取可直接使用的授权材料。因此,检测体系应同时覆盖这两条路径。Elastic的设备代码检测指引强调,应关注使用Microsoft Authentication Broker客户端、设备代码协议完成的交互式Entra登录,以及针对Exchange Online、Microsoft Graph或SharePoint等第一方资源的请求。
17
已观察活动与PhaaS趋势
Huntress确认了Knight Office的一条真实入侵序列:文档主题诱饵、多跳重定向、会话令牌捕获,以及未经授权的Entra设备注册。Huntress还在其遥测数据中将重复的令牌重放关联到同一个IP地址;但这项观察不能被当作全球受害者数量。
6
Knight Office也符合更广泛的“钓鱼即服务”(PhaaS)市场趋势:攻击套件正瞄准Microsoft 365身份会话。
- Mirage2FA利用AiTM基础设施捕获凭据和已认证会话。ANY.RUN报告称,2024年至2026年间记录到9,332起潜在受损事件,其中4,561起涉及Cookie窃取。该数据基于遥测的潜在事件,并非已确认受害者数量。
4
- Kali365最早于2026年4月出现,主要经Telegram传播。美国联邦调查局(FBI)曾就其获取Microsoft 365 OAuth访问令牌和刷新令牌的能力发出警示。
1
共同的防守结论很直接:对会话和令牌滥用的防护、检测与响应,应与密码泄露同等严肃对待。
Entra ID和Microsoft 365的检测重点
重点应放在多类证据的关联分析,而不是依赖单一告警。
1. 发现可疑的会话重放
调查同一账户或会话在短时间内出现在明显不同的IP地址、网络、地理位置、浏览器或设备属性中的登录,尤其是紧随一次成功MFA之后的情况。Microsoft指出,可利用与会话Cookie有关的“异常令牌使用”和“不熟悉登录属性”等检测能力。
38
2. 排查可疑设备代码活动
审查成功的设备代码认证,并判断客户端、源IP、所请求资源和用户行为是否合理。在Entra登录日志中,设备代码活动可通过authenticationProtocol: deviceCode和originalTransferMethod: deviceCodeFlow等字段识别。
26
3. 监控持久化改动
优先关注以下Entra审计事件:
- 新设备注册、加入、所有权变更,或异常设备标识符;
- 新增Windows Hello for Business、FIDO2/通行密钥、MFA或恢复认证方式;
- 应用同意授权、企业应用变更、服务主体或特权角色分配;
- 条件访问、命名位置、联合身份验证、邮箱转发及收件箱规则变更。
若可疑认证后不久出现未经授权的设备注册,应将其视为高优先级的身份持久化信号。
26
28
4. 关联邮件与身份侧证据
一封仿DocuSign邮件本身可能只是垃圾邮件;一个新的Entra设备本身也可能是正常操作。但若同时出现可疑邮件、重定向链证据、成功MFA、异常会话复用,以及设备或认证方式变更,其可处置性会显著提高。
事件响应:要遏制身份,不只是重置密码
对于疑似AiTM或设备代码令牌窃取事件,应采用身份遏制流程:
- 视情况阻止或禁用受影响身份。 在明确影响范围期间,禁用受影响的用户和设备账户。
40
- 撤销当前会话和刷新令牌。 使用Entra的登录会话撤销流程,并强制重新认证。Microsoft在设备代码钓鱼响应中明确建议通过
revokeSignInSessions撤销刷新令牌。
27
- 重置凭据,但不要到此为止。 密码重置只是补充性遏制措施,不能证明攻击者访问已经消失。
40
42
- 清除持久化。 找出并移除未经授权的Entra设备;审查设备所有权;移除近期新增的Windows Hello for Business、FIDO2、MFA、恢复和应用凭据;并检查同意授权记录。
6
28
- 在整个租户内开展威胁狩猎。 搜索匹配的诱饵URL、重定向基础设施、可疑源IP、设备代码事件、MFA后的异常登录,以及所有用户中的新设备注册。
- 评估业务影响。 审查Exchange、SharePoint、OneDrive、Teams、Microsoft Graph、OAuth和管理审计活动,确认是否存在数据访问、邮箱规则、邮件转发、外部共享、同意授权滥用、权限变更,以及经SSO连接的应用访问。
- 清理前保全证据。 留存钓鱼邮件及邮件头、邮件追踪记录、重定向链、Entra登录和审计日志、设备记录、OAuth同意授权记录,以及浏览器或终端遥测数据。
在下一封诱饵邮件到来前降低暴露面
对高风险用户部署抗钓鱼认证方式非常重要,但它应是纵深防御的一部分。Microsoft建议采用FIDO2安全密钥、Windows Hello for Business和基于证书的认证等抗钓鱼方法;同时,对非受管设备使用能缩短会话有效期的控制,以降低令牌被盗的可利用窗口。
39
组织还应评估自身环境是否确有使用设备代码流程的必要,限制未经授权的设备注册,依据合规设备状态和风险实施条件访问,并确保运维团队能快速撤销会话、调查身份对象变更。
Knight Office的核心教训并不是“MFA失效了”。更准确地说,当攻击者窃取MFA之后生成的会话时,一次成功的MFA可能正是入侵的开始。只有在会话、设备、认证方式和委派访问都被核查并遏制后,响应才算完整。