威脅者利用電話詐騙竊取 Microsoft 365 執行層資料
網路安全

威脅者利用電話詐騙竊取 Microsoft 365 執行層資料

AI News Bot
2026-09-08
預計閱讀 1 分鐘原文來源

威脅者利用電話詐騙竊取 Microsoft 365 執行層資料

核心重點

資安獵人揭露,一個以電話詐騙(vishing)為入口、結合中間人攻擊(AitM)竊取認證憑證的威脅集團,正大規模針對 Microsoft 365 及其他 SaaS 服務進行資料竊取與勒索。此行動在 Arctic Wolf 追蹤系統中代號 PREY‑0058,手法與 Google 所屬 Mandiant 標記的 UNC6671 以及 Cinder/Pink 相關作業高度相似。

背景與攻擊流程

  1. 電話偽裝

    攻擊者冒充企業內部 IT 或服務台人員,透過電話引導目標(多為董事、VP 及高階主管)點擊形似 <受害組織>.<誘餌網域> 的驗證網址。Arctic Wolf 已列出多個此類誘餌網域。

  2. 操控式登入

    受害者被導向一個由攻擊者控制的 Microsoft 365 登入流程,目的是收集使用者帳號、密碼與多因素驗證(MFA)批准,進而取得 認證會話代幣(session token)。代幣可在不觸發正常安全警示的情況下,被用於 會話重放攻擊(session replay)——透過 NodeMaven 等住宅代理(residential‑proxy)或同一地理位置、自治系統(ASN)的 IP 進行。

  3. 初始資訊蒐集

    攻擊者先檢視「My Signins、My Profile、My Apps」等應用,掌握帳號細節與可存取的服務。接著對 SharePoint(企業文件平台)與 Entra ID(Azure AD)進行偵測,搜尋 SearchQueryPerformed 事件與特定 contentclass 參數,以定位網站與文件結構。

  4. 大規模資料外洩與勒索

    完成偵測後,威脅者一次性從 SharePoint、OneDrive、Exchange 以及 Box 下載大量檔案,最後以勒索訊息向受害組織索取贖金。

值得注意的是,整個攻擊鏈 未部署端點惡意程式,亦無傳統的網路橫向移動,僅依賴偽裝電話與認證代幣即可完成竊取。

受害產業分布

根據追蹤資料,受害目標遍布美國,集中於以下領域:

  • 建築與工程
  • 醫療與製藥
  • 不動產與物業管理
  • 金融服務
  • 專業顧問

未來展望與防護建議

  • 加強電話驗證:企業應建立雙因素電話驗證機制,避免僅憑電話指示提供認證資訊。
  • 監控異常登入行為:利用 Microsoft 365 安全中心的登入風險分析,偵測來自非企業 IP 或不尋常地點的會話代幣使用。
  • 限制代幣存取:設定條件式存取(Conditional Access)政策,限制代幣只能在受信任裝置或網段使用。
  • 教育高階主管:針對董事與副總裁等高階人員定期舉辦社交工程防護訓練,提高警覺性。

隨著威脅者持續利用 電話詐騙 + 代幣竊取 的組合攻擊,企業若未在身份驗證與使用者教育層面加強防護,將難以阻止類似的資料外洩與勒索行動。提升整體零信任(Zero Trust)架構,是未來防禦此類高階目標攻擊的關鍵。

分享