Knight Office 事件提醒企業:多重要素驗證(MFA)只是在登入當下驗證使用者,並不會自動保護登入後建立的每一個工作階段。Huntress 記錄的事件顯示,攻擊者透過「中間人對手」(Adversary-in-the-Middle,AiTM)釣魚鏈竊取 Microsoft 365 工作階段資料,隨後更進行未授權的 Microsoft Entra ID 裝置註冊。因此,正確的營運判斷應是身分識別遭入侵,而非單純的密碼外洩。
6
40
Knight Office 的攻擊鏈如何運作
事件起點是一封模仿 DocuSign 的釣魚郵件。郵件連結先經過 Monday.com 追蹤服務,再導向一個遭入侵的 Joomla 網站;此舉可隱藏最終釣魚頁面,躲避信譽檢查工具與基本的郵件連結分析。
6
在落地頁階段,攻擊者可用仿真的 Microsoft 協作或登入流程,誘導受害者繼續驗證,包括類似裝置代碼(device code)的互動。目標是讓使用者誤以為流程正常,進而核准驗證。
AiTM 元件則充當受害者與真正 Microsoft 登入服務之間的反向代理:
- 受害者輸入帳密並完成正常 MFA 挑戰。
- 代理伺服器即時把互動轉送給 Microsoft。
- 驗證成功後,攻擊者擷取瀏覽器收到的已驗證工作階段 Cookie 或其他權杖資料。
- 攻擊者從自己的基礎設施重放這個已驗證狀態,取得帳戶存取權。
這不代表攻擊者破解了 MFA 的密碼學機制;被竊的是 MFA 完成後產生的授權狀態。Microsoft 將權杖竊取定義為:即使使用者已完成多重要素驗證,威脅行為者仍可竊取並重放發給該使用者的權杖。
40
為何只重設密碼,可能無法終止入侵
遭竊的瀏覽器工作階段,或由重新整理權杖(refresh token)衍生的存取能力,可能讓入侵者在相關權杖被撤銷前持續活動,而不必再次輸入密碼或通過 MFA。Microsoft 的權杖竊取處置指南明確建議封鎖受影響使用者或裝置,並撤銷目前權杖。
40
Knight Office 的風險更高,因為報告指出,攻擊者在入侵後曾將未授權主機註冊到 Microsoft Entra ID,並設定由攻擊者控制的 Windows Hello for Business 憑證。
6 這可能另闢一條驗證路徑:即使原始網頁工作階段已撤銷或密碼已重設,防禦人員仍須確認沒有遺留未授權裝置或新加入的驗證方法。
這種持久化概念也曾出現在裝置代碼釣魚研究中。Microsoft 指出,透過遭濫用的裝置代碼流程取得的重新整理權杖,可用來取得裝置註冊服務所需的權杖,進而在 Entra ID 中註冊由攻擊者控制的裝置。
28
裝置代碼釣魚與 AiTM 有關,但並不相同
AiTM 釣魚會代理即時登入過程,並竊取最終產生的已驗證工作階段;裝置代碼釣魚則濫用合法的 OAuth 裝置授權流程:攻擊者先發起裝置代碼請求,再誘使受害者輸入代碼並完成驗證。一旦受害者核准,攻擊者控制的用戶端便可取得權杖。
22
兩種手法的共同點,是攻擊目標從收集密碼轉為取得可用的授權憑證。因此,偵測計畫必須同時涵蓋兩條路徑。Elastic 的裝置代碼偵測指引特別指出,應留意以 Microsoft Authentication Broker 用戶端進行、使用裝置代碼協定的成功互動式 Entra 登入,以及對 Exchange Online、Microsoft Graph 或 SharePoint 等第一方資源的請求。
17
已觀察到的活動與 PhaaS 脈絡
Huntress 的調查確認了一條實際的 Knight Office 入侵序列:文件主題誘餌、多段轉址、工作階段權杖擷取,以及未授權的 Entra 裝置註冊。Huntress 也在其遙測資料中,將重複權杖重放與單一 IP 位址連結;但這項觀察不能被解讀為全球受害者數量。
6
Knight Office 也反映出一個更廣泛的「釣魚即服務」(Phishing-as-a-Service,PhaaS)市場:攻擊工具正鎖定 Microsoft 365 的身分識別工作階段。
- Mirage2FA 使用 AiTM 基礎設施擷取帳密及已驗證工作階段。ANY.RUN 報告在 2024 至 2026 年間觀察到 9,332 起潛在入侵事件,其中 4,561 起涉及 Cookie 竊取。這些是依遙測資料判定的潛在事件,並非已確認受害者人數。
4
- Kali365 最早於 2026 年 4 月被發現,主要經 Telegram 散布。FBI 曾就其可取得 Microsoft 365 OAuth 存取權杖與重新整理權杖的能力提出警告。
1
共同的防禦教訓很直接:對工作階段與權杖濫用的保護、偵測和回應,必須與密碼外洩同等嚴謹。
Entra ID 與 Microsoft 365 的偵測重點
重點不是單一警示,而是多項訊號的關聯分析。
1. 找出可疑的工作階段重放
調查同一帳戶或工作階段在短時間內,從明顯不同的 IP 位址、網路、地理位置、瀏覽器或裝置屬性出現的登入,尤其是剛完成 MFA 後的活動。Microsoft 提供的偵測可識別異常權杖使用,以及與工作階段 Cookie 有關的不熟悉登入屬性。
38
2. 搜尋可疑裝置代碼活動
檢視成功的裝置代碼驗證,確認用戶端、來源 IP、請求資源及使用者行為是否合理。在 Entra 登入記錄中,可透過 authenticationProtocol: deviceCode 與 originalTransferMethod: deviceCodeFlow 等欄位辨識裝置代碼活動。
26
3. 監控持久化變更
優先處理以下 Entra 稽核事件:
- 新增裝置註冊、加入、擁有權變更,或異常裝置識別碼。
- 新增 Windows Hello for Business、FIDO2/通行金鑰、MFA 或復原驗證方法。
- 應用程式同意授權、企業應用程式變更、服務主體或高權限角色指派。
- 條件式存取、具名位置、同盟設定、郵件轉寄或收件匣規則變更。
若可疑驗證後不久出現未授權裝置註冊,應視為高優先級的身分持久化訊號。
26
28
4. 關聯郵件與身分識別證據
一封 DocuSign 主題郵件本身可能只是垃圾郵件;一筆新的 Entra 裝置記錄也可能是正常業務行為。但若同時出現可疑郵件、多段轉址證據、成功 MFA、異常工作階段重用,以及裝置或驗證方法變更,處置優先度就應大幅提高。
事件回應:要圍堵的是身分,不只是密碼
對疑似 AiTM 或裝置代碼權杖竊取事件,應採取身分識別圍堵流程:
- 視需要封鎖或停用受影響身分。 在釐清範圍期間,停用受影響的使用者與裝置帳戶。
40
- 撤銷目前工作階段與重新整理權杖。 使用 Entra 的登入工作階段撤銷程序,並強制重新驗證。Microsoft 特別建議在裝置代碼釣魚事件中,以
revokeSignInSessions 撤銷重新整理權杖。
27
- 重設認證,但不可止步於此。 密碼重設只是輔助性圍堵措施,不能證明攻擊者已失去存取權。
40
42
- 移除持久化機制。 找出並移除未授權 Entra 裝置;檢查裝置擁有權;移除近期新增的 Windows Hello for Business、FIDO2、MFA、復原與應用程式憑證;並檢查同意授權紀錄。
6
28
- 在整個租用戶內追查。 搜尋相同誘餌 URL、轉址基礎設施、可疑來源 IP、裝置代碼事件、MFA 後異常登入,以及所有使用者的新裝置註冊。
- 評估業務影響。 檢視 Exchange、SharePoint、OneDrive、Teams、Microsoft Graph、OAuth 與管理稽核活動,確認是否有資料存取、收件匣規則、轉寄、外部共用、同意授權濫用、權限變更或透過 SSO 連結應用程式進行的存取。
- 清除前保全證據。 保留釣魚郵件與標頭、郵件追蹤紀錄、轉址鏈、Entra 登入與稽核日誌、裝置紀錄、OAuth 同意授權紀錄,以及瀏覽器或端點遙測資料。
在下一封誘餌郵件前降低暴露面
對高風險使用者採用抗網路釣魚的驗證方式,是重要控制措施,但仍應納入分層防禦計畫。Microsoft 建議採用 FIDO2 安全金鑰、Windows Hello for Business 與憑證式驗證等抗釣魚方法,並對非受管裝置採取可縮短可用工作階段時間的控制措施。
39
企業也應評估裝置代碼流程是否確有業務必要、限制未授權裝置註冊、依合規裝置與風險套用條件式存取,並確保維運團隊能迅速撤銷工作階段及調查身分物件變更。
Knight Office 的核心教訓不是「MFA 失效了」,而是:當攻擊者竊走 MFA 後產生的工作階段時,成功完成 MFA 反而可能成為入侵的起點。唯有完整檢查並圍堵租用戶中的工作階段、裝置、驗證方法與委派存取權,事件回應才算完成。