威脅者利用電話詐騙竊取 Microsoft 365 執行層資料
核心重點
資安獵人揭露,一個以電話詐騙(vishing)為入口、結合中間人攻擊(AitM)竊取認證憑證的威脅集團,正大規模針對 Microsoft 365 及其他 SaaS 服務進行資料竊取與勒索。此行動在 Arctic Wolf 追蹤系統中代號 PREY‑0058,手法與 Google 所屬 Mandiant 標記的 UNC6671 以及 Cinder/Pink 相關作業高度相似。
背景與攻擊流程
-
電話偽裝
攻擊者冒充企業內部 IT 或服務台人員,透過電話引導目標(多為董事、VP 及高階主管)點擊形似
<受害組織>.<誘餌網域>的驗證網址。Arctic Wolf 已列出多個此類誘餌網域。 -
操控式登入
受害者被導向一個由攻擊者控制的 Microsoft 365 登入流程,目的是收集使用者帳號、密碼與多因素驗證(MFA)批准,進而取得 認證會話代幣(session token)。代幣可在不觸發正常安全警示的情況下,被用於 會話重放攻擊(session replay)——透過 NodeMaven 等住宅代理(residential‑proxy)或同一地理位置、自治系統(ASN)的 IP 進行。
-
初始資訊蒐集
攻擊者先檢視「My Signins、My Profile、My Apps」等應用,掌握帳號細節與可存取的服務。接著對 SharePoint(企業文件平台)與 Entra ID(Azure AD)進行偵測,搜尋
SearchQueryPerformed事件與特定contentclass參數,以定位網站與文件結構。 -
大規模資料外洩與勒索
完成偵測後,威脅者一次性從 SharePoint、OneDrive、Exchange 以及 Box 下載大量檔案,最後以勒索訊息向受害組織索取贖金。
值得注意的是,整個攻擊鏈 未部署端點惡意程式,亦無傳統的網路橫向移動,僅依賴偽裝電話與認證代幣即可完成竊取。
受害產業分布
根據追蹤資料,受害目標遍布美國,集中於以下領域:
- 建築與工程
- 醫療與製藥
- 不動產與物業管理
- 金融服務
- 專業顧問
未來展望與防護建議
- 加強電話驗證:企業應建立雙因素電話驗證機制,避免僅憑電話指示提供認證資訊。
- 監控異常登入行為:利用 Microsoft 365 安全中心的登入風險分析,偵測來自非企業 IP 或不尋常地點的會話代幣使用。
- 限制代幣存取:設定條件式存取(Conditional Access)政策,限制代幣只能在受信任裝置或網段使用。
- 教育高階主管:針對董事與副總裁等高階人員定期舉辦社交工程防護訓練,提高警覺性。
隨著威脅者持續利用 電話詐騙 + 代幣竊取 的組合攻擊,企業若未在身份驗證與使用者教育層面加強防護,將難以阻止類似的資料外洩與勒索行動。提升整體零信任(Zero Trust)架構,是未來防禦此類高階目標攻擊的關鍵。
