行業新聞與部落格
以微軟團隊為主題的網路釣魚活動濫用合法的微軟登入頁面
最近,駭客發起了一場攻擊活動,冒充 Microsoft Teams 的通知,並濫用 Microsoft 的合法身份驗證基礎架構,從而入侵了企業的 Outlook 、 SharePoint 和 OneDrive 帳戶。
Check Point 的網路安全研究人員在 7 月 29 日釋出的 一篇部落格文章中警告說,攻擊者正越來越多地放棄偽造的微軟登入頁面,轉而濫用微軟合法的身份驗證基礎設施。
透過採用這種策略,攻擊者希望他們的網路釣魚活動能夠提高成功率,避免使用者可能察覺到的一些可疑活動的蛛絲馬跡。
該活動於 6 月最後一個週末開始,一直持續到 7 月,目標使用者為 120 個組織,包括製造業、法律和醫療保健行業。活動傳送的電子信箱設計得像公司人力資源部門向 Microsoft Teams 傳送的通知提醒。
這封郵件偽裝成 Microsoft Planner 的任務分配通知,發件人顯示為“Teams 上有新活動”,並聲稱人力資源部門已向 Microsoft Teams 使用者傳送訊息。郵件正文還提及“逾期任務”,試圖利用社會工程學手段誘使使用者點選虛假請求。
如果使用者點選訊息中的連結,則會跳轉到合法的 OAuth 授權 URL 。
如果使用者嘗試登入,頁面會提示使用者“批准許可權”或“代表您的組織接受”。如果使用者選擇接受,登入嘗試將被重定向到攻擊者控制的基礎設施,攻擊者還會收到一個授權令牌。
攻擊者透過他們的基礎設施完成了所有這些操作,因此他們能夠訪問該帳戶,並可以利用這一點來執行合法使用者可以使用 Microsoft 365 套件執行的任何操作。
Check Point 在部落格文章中表示:“攻擊者已經不再偽造微軟的大門,而是直接穿過它。受害者看到的每一個螢幕都是真實的,整個攻擊鏈中唯一虛假的部分是應用程式請求訪問許可權背後的意圖。”
研究人員詳細說明,在獲得對電子信箱帳戶的訪問許可權後,除了讀取郵件和從受害者的收件箱中竊取資料外,攻擊者還可以利用對合法、受信任帳戶的訪問許可權作為商業電子信箱入侵 (BEC) 攻擊的跳板。
雖然此次攻擊活動已不再活躍,但 Check Point 指出,這“再次表明攻擊者已經從根本上改變了繞過傳統網路釣魚防禦的方式”。
為了幫助識別和防範使用這些技術的攻擊活動,Check Point 建議實施以下措施:
- 點選連結前,請將滑鼠懸停在連結上,檢查目標頁面是否與訊息中提到的服務匹配。如果不同的按鈕指向相同的網址,請務必提高警惕。
- 請核實發件人姓名、發件人地址和傳送域是否一致。在此活動中,郵件看似來自收件人自己的電子信箱地址,而顯示名稱卻聲稱代表 Teams 活動。
- 不要僅僅因為郵件地址看起來像是內部地址就輕易相信它。顯示名稱和發件人地址都可能被偽造或篡改。
- 如有疑問,請直接透過官方應用程式開啟 Teams 或其他應用程式,而不要使用電子信箱中的連結。
最近新聞
2026年08月03日
2026年08月03日
2026年08月03日
2026年08月03日
2026年08月03日
2026年08月03日
2026年07月20日
2026年07月20日
需要幫助嗎?聯絡我們的支援團隊 線上客服