Microsoft 365用戶完成咗多重驗證(MFA),唔代表之後建立嘅登入工作階段就一定安全。Huntress記錄嘅Knight Office事件顯示,攻擊者可透過「中間人對手」(Adversary-in-the-Middle,AiTM)釣魚流程,擷取Microsoft 365工作階段資料,之後更有未授權Microsoft Entra ID裝置登記活動。正確定性應該係身分識別入侵,而唔係只當成一次偷密碼事件。
6
40
Knight Office點樣得手?
已觀察到嘅攻擊由一封DocuSign風格釣魚電郵開始。連結先經過Monday.com追蹤服務,再導向一個被入侵嘅Joomla網站,以多重轉址遮掩最終釣魚頁面,避開信譽掃描同基本電郵連結檢查。
6
之後,攻擊者以AiTM反向代理夾喺受害人同真正Microsoft登入服務之間:
- 受害人輸入帳密,並完成正常MFA挑戰。
- 代理即時將每一步轉發畀Microsoft。
- 驗證成功後,攻擊者攔截瀏覽器收到嘅已驗證工作階段Cookie或其他權杖資料。
- 攻擊者喺自己基礎設施重播呢個已驗證狀態,直接存取帳戶。
呢個唔係破解MFA加密,亦唔係MFA「失效」。攻擊者偷走嘅係MFA完成後發出嘅授權狀態。Microsoft將「權杖竊取」定義為:即使用戶已完成多重驗證,攻擊者仍可取得及重播發畀該用戶嘅權杖。
40
點解淨係改密碼未必趕得走攻擊者?
一個被偷走嘅瀏覽器工作階段,或者由重新整理權杖(refresh token)衍生嘅存取權,可能令入侵者毋須再次輸入密碼或做MFA,直至相關權杖被撤銷。Microsoft指引明確建議封鎖受影響用戶或裝置,並撤銷目前權杖。
40
Knight Office最值得警惕嘅地方,係事後活動包括將一部未授權主機登記入Microsoft Entra ID,並設定由攻擊者控制嘅Windows Hello for Business憑證。
6 呢種做法可建立另一條登入路徑:就算原本網頁工作階段已撤銷、密碼亦已重設,防守方都必須確認冇遺留未授權裝置或新加嘅驗證方法。
類似嘅持久化風險亦見於裝置代碼(device code)釣魚。Microsoft曾指出,透過被濫用裝置代碼流程取得嘅重新整理權杖,可換取裝置登記服務存取權,並把攻擊者控制嘅裝置登記到Entra ID。
28
裝置代碼釣魚同AiTM有關,但唔係同一招
AiTM係代理一個即時登入流程,偷取其後產生嘅工作階段;裝置代碼釣魚則濫用合法OAuth裝置授權流程:攻擊者先啟動裝置代碼請求,再氹受害人輸入代碼並登入;一旦受害人批准,攻擊者控制嘅用戶端就會取得權杖。
22
兩者嘅共同目標,都唔再係單純收集密碼,而係取得可直接使用嘅授權憑據。偵測計劃應同時涵蓋兩條路徑。Elastic建議留意使用Microsoft Authentication Broker用戶端、以裝置代碼協定進行成功互動式Entra登入,並要求Exchange Online、Microsoft Graph或SharePoint等第一方資源嘅情況。
17
呢個趨勢有幾廣?
Huntress已確認Knight Office個案包含文件主題誘餌、多重轉址、工作階段權杖擷取,以及未授權Entra裝置登記。研究人員亦喺其遙測資料發現,同一IP曾重複重播權杖;但呢項觀察唔應被解讀為全球受害者數目。
6
Knight Office亦反映一個更大趨勢:專攻Microsoft 365身分工作階段嘅「釣魚即服務」(Phishing-as-a-Service,PhaaS)工具正日益商品化。
- Mirage2FA使用AiTM基礎設施,擷取帳密同已驗證工作階段。ANY.RUN報告指,2024至2026年間錄得9,332宗潛在入侵事件,其中4,561宗涉及Cookie竊取;呢啲係遙測資料下嘅潛在事件,唔等於已確認受害者數目。
4
- Kali365喺2026年4月首次出現,主要經Telegram散播;FBI曾就其取得Microsoft 365 OAuth存取權杖及重新整理權杖嘅能力發出警告。
1
核心教訓好直接:對工作階段同權杖濫用嘅防護、偵測及應變,必須提升到同帳密外洩一樣嘅優先級。
Entra ID與Microsoft 365:偵測應睇「關聯」,唔好只睇單一警報
1. 尋找可疑工作階段重播
調查同一帳戶或工作階段喺短時間內,出現明顯不同IP、網絡、地理位置、瀏覽器或裝置屬性嘅登入,尤其係成功MFA之後。Microsoft亦有針對異常權杖使用及工作階段Cookie陌生登入屬性嘅偵測。
38
2. 獵捕可疑裝置代碼活動
覆核成功嘅裝置代碼驗證,判斷用戶端、來源IP、所請求資源同用戶平日行為係咪合理。Entra登入紀錄可用例如authenticationProtocol: deviceCode同originalTransferMethod: deviceCodeFlow等欄位識別呢類活動。
26
3. 留意持久化改動
優先處理以下Entra審計事件:
- 新裝置登記、加入、擁有權變更,或不尋常裝置識別碼;
- 新增Windows Hello for Business、FIDO2/通行密鑰(passkey)、MFA或復原驗證方式;
- 應用程式同意授權、企業應用程式、服務主體或特權角色指派變更;
- Conditional Access、命名位置、同盟登入、郵件轉寄及收件匣規則改動。
若可疑驗證後不久即出現未授權裝置登記,應視為高優先級嘅身分持久化警號。
26
28
4. 將電郵同身分證據串連
一封DocuSign主題電郵可能只係垃圾郵件;一部新Entra裝置亦可能係正常操作。但如可疑電郵、多重轉址證據、成功MFA、異常工作階段重用,以及裝置或驗證方法變更同時出現,處理優先度就應大幅提高。
事件應變:要封控整個身分,而唔係只改密碼
懷疑AiTM或裝置代碼權杖竊取時,可按以下流程處理:
- 按需要封鎖或停用受影響身分。 喺釐清範圍期間,停用受影響用戶及裝置帳戶。
40
- 撤銷現有工作階段同重新整理權杖。 使用Entra登入工作階段撤銷程序,然後強制重新驗證。Microsoft對裝置代碼釣魚應變亦特別建議使用
revokeSignInSessions撤銷重新整理權杖。
27
- 重設密碼,但唔可以停喺呢一步。 改密碼係補充性封控措施,唔係攻擊者已被清走嘅證明。
40
42
- 移除持久化。 找出並移除未授權Entra裝置;檢查裝置擁有權;移除近期新增嘅Windows Hello for Business、FIDO2、MFA、復原及應用程式憑證;同時審核同意授權。
6
28
- 全租戶獵捕。 搜尋相同誘餌URL、轉址基礎設施、可疑來源IP、裝置代碼事件、MFA後登入異常及新裝置登記,唔好只查最先報告嘅一位用戶。
- 評估業務影響。 檢查Exchange、SharePoint、OneDrive、Teams、Microsoft Graph、OAuth及管理審計活動,有冇資料存取、收件匣規則、轉寄、對外分享、同意授權濫用、權限變更及經SSO連接嘅應用程式存取。
- 清理前保留證據。 保存釣魚電郵及標頭、郵件追蹤、多重轉址鏈、Entra登入和審計紀錄、裝置記錄、OAuth同意授權記錄,以及瀏覽器或端點遙測資料。
下次釣魚訊息到之前,可以做乜?
抗釣魚驗證對高風險用戶尤其重要,但應屬於分層防禦之一部分。Microsoft建議採用FIDO2安全金鑰、Windows Hello for Business及憑證式驗證等抗釣魚方式;對非受管裝置,亦可用工作階段Conditional Access等控制,縮短可被濫用嘅工作階段有效期。
39
機構亦應評估裝置代碼流程係咪真有業務需要、限制未授權裝置登記、按合規裝置及風險套用Conditional Access,並確保營運團隊可以迅速撤銷工作階段、調查身分物件變更。
Knight Office帶出嘅重點唔係「MFA冇用」;而係當攻擊者偷到MFA成功後嘅工作階段,成功MFA可以正正成為入侵嘅起點。只有當工作階段、裝置、驗證方式同受委派存取權都已檢查及封控,事件應變先算完整。