微软:超1万家企业遭受钓鱼攻击

微软表示,微软从2021年9月开始 ,超万已经有超过10,家企击000个组织受到网络钓鱼攻击 ,攻击者会利用获得的业遭鱼攻受害者邮箱访问权进行后续的商业电子邮件破坏(BEC)攻击。攻击者使用登陆页面欺骗Office在线认证页面,受钓从而绕过多因素认证(MFA),微软实现劫持Office 365认证的超万目的 。
在这些钓鱼攻击中,家企击潜在的业遭鱼攻受害者会收到一封使用HTML附件的钓鱼邮件 ,当目标点击时会被重定向到登陆页面,高防服务器受钓而HTML附件确保目标通过HTML重定向器发送 。微软在窃取了目标的超万凭证和他们的会话Cookie后,这些攻击者会登录受害者的家企击电子邮件账户,并使用受害者的业遭鱼攻访问权限进行针对其他组织的商业电子邮件泄露(BRC)活动 。

Microsoft 365 Defender 研究团队和微软威胁情报中心(MSTIC)针对这一系列的受钓钓鱼活动称:“该网络钓鱼活动使用中间人(AiTM)钓鱼网站窃取密码,劫持用户的登录会话,并跳过认证过程,即使用户已启用多因素认证(MFA)也难以防护。云计算然后攻击者会利用窃取的凭证和会话cookies访问受影响用户的邮箱,并对其他目标进行后续的商业电子邮件破坏(BEC)活动。”

在这次大规模的网络钓鱼活动可以在几个开源网络钓鱼工具包的帮助下实现自动化,包括广泛使用的Evilginx2 、Modlishka和Muraena。 该活动中使用的钓鱼网站作为反向代理 ,托管在网络服务器上 ,目的免费模板是通过两个独立的传输层安全(TLS)会话将目标的认证请求代理给他们试图登录的合法网站 。
利用这种战术 ,攻击者的钓鱼页面充当中间人,拦截认证过程 ,然后从被劫持的HTTP请求中提取包括密码和更重要的会话Cookies等敏感信息。在攻击者得到目标的会话Cookie后 ,他们将其注入自己的模板下载网络浏览器 ,这使得他们可以规避MFA ,实现认证过程的跳过。然后在针对其他组织的商业电子邮件泄露(BRC)活动中使用他们窃取的访问权限。
为了防御此类攻击 ,微软仍然建议用户使用 MFA并支持基于证书的认证和Fast ID Online (FIDO) v2.0 。微软还建议用户监测可疑的登录尝试和邮箱活动,以及采取有条件的访问策略,以阻止攻击者试图使用来自不合规设备或不可信任的香港云服务器IP地址的被盗会话Cookies。
在微软的相关报告中指出虽然AiTM网络钓鱼试图规避MFA ,但重要的是要强调MFA的实施仍然是身份安全的一个重要支柱 ,MFA在阻止各种威胁方面仍然非常有效,其有效性是AiTM网络钓鱼首先出现的原因。
消息来源:https://www.bleepingcomputer.com/news/security/microsoft-phishing-bypassed-mfa-in-attacks-against-10-000-orgs/
源码下载相关文章

KeePass被爆安全漏洞:允许攻击者以纯文本形式导出整个数据库
开源密码管理工具 KeePass 近日被爆存在安全漏洞,允许攻击者在用户不知情的情况下,以纯文本形式导出整个数据库。相比较 LastPass 和 Bitwarden 的云托管方式 ,开源密码管理工具2025-12-07
印度医疗地震:数据泄露高达7 TB ,影响 1200 万患者
该数据库由Redcliffe Labs拥有,Redcliffe Labs是一家位于北方邦诺伊达的印度医疗公司。网络安全研究员杰里迈亚-福勒Jeremiah Fowler)发现了一个无密码保护的数据库,2025-12-07
黑客展示恶意 AI 工具 FraudGPT,可自动生成多种网络攻击代码
7 月 31 日消息,研究人员担忧的“黑客利用AI打造犯罪工具”正逐步变为现实,IT之家早前曾报道,有黑客制作了一个“没有道德限制”的 WormGPT 聊天机器人,可以自动生成一系列钓鱼邮件。据安全公2025-12-07
超过75%美国公司表示,随着数据安全和可持续性挑战的激增,数据基础设施不足。Hitachi(日立)现代基础设施、数据管理和数字解决方案子公司Hitachi Vantara的一项新2025-12-07
今日,谷歌的一位高级研究科学家利用一个漏洞设计了一种新的CPU攻击方法,该漏洞可影响多个英特尔微处理器系列,并允许窃取密码、加密密钥以及共享同一台计算机的用户的电子邮件、消息或银行信息等私人数据。该漏2025-12-07
您的企业需要监控未知的攻击面吗?答案是肯定的!因为未知的攻击面中含有大量未知的潜在漏洞。但是,随着企业适应和扩大云计算应用规模,他们使用的资产和平台将不可避免地增长和变化,这使得攻击面蔓延也成为当今大2025-12-07

最新评论