安全研究人员披露了一类大规模数据窃取与勒索活动,目标直指微软365及其他软件即服务产品。攻击者通过假扮IT服务台的语音钓鱼电话、中间人令牌窃取,以及住宅代理登录三种手法组合,批量突破企业防线。

高管优先,权限即金矿

打开网易新闻 查看精彩图片

这轮攻击最显著的特征是目标筛选。董事、副总裁及其他高管人员被优先锁定,他们的账号权限更高,能接触的敏感数据更多。一旦得手,攻击者不只是偷数据,还会进一步实施勒索

攻击链条并不复杂,但每一步都踩在企业的软肋上。先是一通伪装成内部IT支持的电话,诱导受害者交出验证信息;接着在登录过程中截获令牌,绕过常规身份验证;最后通过住宅代理让恶意登录看起来像来自员工家中,避开风控系统的异常标记。

三类手法叠加,单点防御失效

语音钓鱼解决的是“人”的问题,中间人令牌窃取解决的是“技术验证”的问题,住宅代理则解决“地理位置异常”的问题。三者叠加后,传统的多因素认证和异地登录告警都难以奏效。

研究人员强调,这类威胁集群已经形成规模化运作,并非零星个案。企业如果只盯着邮件钓鱼,很容易漏掉电话渠道的入口。高管团队和IT服务台之间的验证流程,需要重新审视。