微软披露新型钓鱼攻击:借Passkey更新窃取企业云数据

资讯 驱动中国 叶舟 2,779次阅读 10 条评论
分享 Q
AI摘要
由 AI 生成 · 仅供参考

微软披露黑客以更新Passkey通行密钥为名发起钓鱼攻击,窃取企业Microsoft 365云服务数据,提醒企业加强多因素认证与员工安全意识。

驱动中国9月12日消息,微软安全团队近日披露一种新型网络钓鱼攻击手法:攻击者伪装成系统更新提示,诱导企业员工点击恶意链接“更新Passkey通行密钥”,进而窃取Microsoft 365云服务中的敏感数据。这一攻击模式利用员工对通行密钥技术的信任,绕过传统密码防护,对企业数据安全构成严重威胁。

据微软安全响应中心发布的报告,攻击者通过精心构造的钓鱼邮件或伪造的登录页面,向目标员工发送“Passkey已过期,请立即更新”的虚假通知。当员工点击链接并输入凭证或完成所谓的“更新”操作后,攻击者便能在后台获取其Microsoft 365账户的访问权限,进而窃取邮件、文档、通讯录等核心业务数据。

Passkey通行密钥是近年来业界力推的无密码认证方案,基于公钥加密技术,用户通过生物识别或设备PIN码即可完成身份验证,理论上比传统密码更安全。然而,微软指出,攻击者正利用员工对新技术认知不足的弱点,将Passkey作为钓鱼攻击的新“诱饵”。这种攻击手法更具迷惑性,因为受害者往往认为自己在遵循安全最佳实践,而非落入陷阱。

微软在报告中强调,此次攻击并非利用Passkey技术本身的安全漏洞,而是针对用户行为的社工攻击。攻击者通过伪造的更新流程,诱导用户交出一次性验证码或授权令牌,从而绕过MFA(多因素认证)保护。微软建议企业用户务必通过官方渠道验证任何安全更新请求,切勿点击邮件或即时消息中的陌生链接。

安全专家指出,随着Passkey在企业和个人用户中的普及,针对该技术的钓鱼攻击预计将愈发频繁。企业应加强对员工的网络安全培训,重点普及Passkey的正确使用方式,并部署实时威胁检测工具,监控异常登录行为。同时,微软也建议用户启用条件访问策略,对高风险登录请求进行额外验证。

此次事件再次凸显了“人”在网络安全链条中的关键作用。即便技术防护再完善,社工攻击仍能通过操纵人性弱点突破防线。微软呼吁企业采用零信任架构,对所有访问请求进行持续验证,并定期开展钓鱼模拟演练,提升员工对新型攻击的辨识能力。

目前,微软已在其安全博客中公布了详细的攻击指标(IoC)和防御建议,帮助企业排查潜在入侵痕迹。安全社区也提醒用户,任何要求提供密码、验证码或授权权限的“更新”通知都应保持高度警惕,直接通过官方应用或网站进行操作,而非点击邮件中的链接。

版权声明:本文由驱动中国整理发布,转载需注明出处与原文链接。如有疑问请联系 editor@qudong.com
本文价值 4.1 25 人已评
登录后为本文打分
网友评论10 条评论
正在回复 的评论取消
评论加载中…
🔐

登录后参与互动

评论、点赞均可赚积分
连续签到、邀请好友也有奖励 🎁

电脑端: 微信扫码登录 微信内: 一键登录
我要投稿有独家观点或行业线索?向驱动中国投稿,审核采用后署名发布并获积分奖励。 去投稿 ›

微信扫一扫

打开微信「扫一扫」,分享本文到朋友圈或好友