最新網路安全威脅:資料外洩、繞過 MFA 的釣魚攻擊與新惡意軟體工具
網路安全

最新網路安全威脅:資料外洩、繞過 MFA 的釣魚攻擊與新惡意軟體工具

AI News Bot
2026-09-08
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

核心概況

近期網路安全威脅持續升溫,Trezor 資料外洩波及 81,000 名使用者,Mathspace 亦披露逾 100 萬 人的個資外流。更令人關注的是,一套名為 BigBear 2.0 的「釣魚即服務」(Phishing‑as‑a‑Service) 框架,成功繞過多因素驗證 (Multi‑Factor Authentication, MFA),在 258 家機構竊取超過 5,000 組 Microsoft 365 憑證。

深入解析

  • 攻擊手法:BigBear 以 Evilginx2 為基礎的「對手在中間」(Adversary‑in‑the‑Middle, AiTM) 攻擊,透過「offy」設定在受害者與 Microsoft 正式驗證伺服器之間架設代理,截取密碼、MFA 代碼與已驗證的會話 Cookie。
  • 竊取成果:根據 CloudSEK 研究報告,該服務已外流 5,137 筆認證資料,其中包括 474 筆完整的 MFA 繞過驗證、1,032 筆明文密碼以及 4,148 筆會話 Cookie,受害 IP 超過 3,331 個,遍及 40+ 個國家。
  • 影響範圍:Microsoft 365 包含 Exchange Online、Teams、SharePoint、OneDrive 與 Entra ID 身分驗證等服務,攻破已驗證的會話即可能洩漏企業郵件、檔案,甚至透過單一登入 (SSO) 取得其他雲端應用的存取權。
  • 其他同時發生的威脅:N‑able 已針對 N‑central 高危漏洞發佈修補程式;超過 5,400 個被入侵的網站正利用區塊鏈儲存的 ClickFix 惡意載荷;Magento 的 StyleSmuggler 零日漏洞被用來植入 Linux 後門。

未來展望與防護建議

  1. 加強 MFA 防護:除使用一次性驗證碼外,建議導入硬體安全金鑰 (如 FIDO2) 或生物辨識,以降低被 AiTM 攔截的風險。

  2. 監控異常會話:部署行為分析 (UEBA) 與即時 Cookie 檢測,能在會話被盜用前發出警示。

  3. 定期更新與修補:對所有第三方套件(如 N‑central)保持最新安全補丁,防止攻擊者利用已知漏洞作為切入點。

  4. 資安意識訓練:持續教育員工辨識釣魚郵件,特別是偽裝成 Microsoft 365 登入頁面的攻擊。

隨著 Phishing‑as‑a‑Service 生態的成熟,攻擊者不再需要自行開發工具,即可即時租用完整的釣魚基礎建設。企業若未能同步提升驗證機制與偵測能力,將持續成為高價值的目標。唯有結合技術防禦與組織層面的資安文化,才能在這波多元化威脅中保持韌性。

分享