微軟(Microsoft)安全團隊近日發布威脅情報報告示警,包括 ShinyHunters 與 Helix 等惡名昭彰的駭客組織,自 2026 年 5 月起開始大規模發動以「Passkey(通行密鑰)」與「單點登入(SSO)」為掩護的精準社交工程攻擊。
駭客鎖定企業員工對新一代無密碼驗證機制的信任,假冒內部 IT 技術支援人員誘騙受害者交出通行權杖,隨後長驅直入微軟企業帳號、橫向滲透 Microsoft 365 與數十個第三方企業雲端服務,甚至以極其縝密的自動化腳本暗中搬移機密文件進行勒索,對正在無密碼轉型的科技業造成威脅。
駭客用「資安升級」偷走有效 Session 權杖
這套攻擊鏈的第一步,往往始於高度客製化的前期目標調查。
威脅團體在摸清目標企業的組織階層與員工名單後,會透過電話(Vishing)或即時通訊軟體冒充企業內部的 IT 資訊人員,以嚴肅且具急迫性的口吻警告受害者:「為符合最新資安政策規範,員工必須在限期內完成 Passkey、多因素驗證(MFA)或 SSO 設定更新,否則將立刻喪失企業系統的存取權限。」
在受害者放下戒心後,攻擊者隨即傳送看似合法的郵件或簡訊連結,將員工引導至精心佈署的「中間人(Adversary-in-the-Middle, AiTM)」釣魚頁面。這類偽冒網站不僅外觀與微軟官方登入介面如出一轍,更能即時向官方伺服器轉發認證請求,在受害者輸入帳號密碼並完成驗證的瞬間,無聲無息地攔截下發的 Session Token(會話權杖)與驗證憑證。
除了 AiTM 攔截之外,微軟還發現另一種狡黠的「設備代碼釣魚(Device Code Phishing)」手法。駭客利用 Passkey 升級為藉口,誘使員工直接在微軟官方的設備認證頁面上輸入指定代碼;殊不知,這組代碼實際上授權給了攻擊者預先埋設的 OAuth 應用程式。
一旦員工在信任的官方介面上按下確認,攻擊者便能在遠端無縫取得受害帳號的存取權杖,甚至連傳統的 MFA 驗證機制都被徹底架空繞過。
植入後門 MFA,搭配 Graph API 展開「限速」自動化洗劫
一旦取得合法權杖,攻擊者的第一步並非急於下載資料,而是替自己建立穩固的「持久化(Persistence)」後門存取路徑。
在微軟調查的真實入侵事件中,攻擊者使用一台未受企業管理的外部設備登入 Microsoft 365 服務(在 Microsoft Entra 日誌中被標記為 OfficeHome),並在取得會話後的數分鐘內,迅速檢視「My Apps」與「My Profile」摸清帳號所擁有的應用程式權限與組織架構。
為了確保日後不再需要仰賴受害者配合,攻擊者會立即在該帳號的個人安全性設定中,悄悄綁定由駭客自行掌控的第二組電話號碼、驗證器 App 或基於軟體的一次性密碼(TOTP)。如此一來,即便原受害者事後察覺異狀,攻擊者早已具備自行通過 MFA 驗證的「合法分身」。
站穩腳跟後,攻擊者隨即出動以 Node.js 編寫的自動化腳本,透過 Microsoft Graph 介面全面枚舉目標企業的雲端環境。從使用者的目錄角色、特權帳號清單、群組成員從屬關係,到 SharePoint 網站、OneDrive 雲端硬碟以及 Exchange 郵件信箱與所有機密附件,整座企業的數位拓撲在短短數十分鐘內被徹底摸透。
過往駭客竊取資料時常見的高頻下載行為,極易觸發企業內部資安監控(SIEM)或資料外洩防護(DLP)系統的異常警報;然而微軟發現,這批攻擊者刻意調慢了下載節奏,將自動化腳本的讀取頻率精確壓制在「單一小時存取少於 1,000 份文件或郵件」的門檻之內。
這種隱匿戰術使得整個竊密過程得以低調拉長至數天之久,在龐大的系統稽核日誌中散發出極似一般員工日常辦公的正常存取流量,直到關鍵商業機密遭完整打包、勒索信函送達管理層桌前,企業資安團隊往往才驚覺防線早已失守。
微軟提醒「抗釣魚架構」才是治本之道
這場攻擊之所以能對現代企業造成毀滅性衝擊,關鍵根源在於企業普遍採行的「單點登入(SSO)」架構。當微軟企業身分遭到挾持,其背後透過 SSO 相互連動的龐大雲端生態系便如同不設防的骨牌——包括 Salesforce、Google Workspace、Slack、Atlassian、SAP、Zendesk、Adobe 乃至 Dropbox 等核心協作平台,權限往往隨之連環失守。
這也揭露了在零信任架構中,「身分即邊界」的兩面刃本質:一旦最核心的身分提供者(IdP)遭社交工程突破,所有雲端服務的縱深防禦將在瞬間化為烏有。
微軟強調,要阻斷這類打著 Passkey 與資安升級旗號的社交工程,企業必須建立更深層的技術防禦防線。除了在發現異常時立即撤銷受害帳號的活躍權杖、全面重設憑證並清除可疑 MFA 註冊以外,更應在政策端強制推行「抗釣魚 MFA」(如符合 FIDO2 標準的實體硬體金鑰),並限制機密雲端資源僅能由合規的託管設備(Managed Devices)存取。
若企業內部無特定智慧電視或命令列裝置登入需求,更應直接停用設備代碼驗證(Device Code Flow),方能從技術根源上扼殺駭客借題發揮的空間。
- 延伸閱讀:英國正式向「傳統密碼」告別!NCSC 強力推動 Passkeys 技術,提升全民網路安全防線
- 延伸閱讀:微軟正計畫讓10 億用戶刪除正在使用的密碼,宣稱要用通行金鑰Passkey「終結密碼時代」
- 延伸閱讀:FIDO聯盟發布安全憑證交換規範草案,推動跨平台憑證管理與Passkey,加速無密碼使用者自主權
請注意!留言要自負法律責任,相關案例層出不窮,請慎重發文!