Check Point:攻击者将 Microsoft 合法登录系统武器化为最新钓鱼工具,滥用 OAuth 同意流程

Check Point Email 研究团队观察到,攻击者正放弃伪造 Microsoft 登录页面,转而滥用 Microsoft 合法认证基础设施本身。2026 年 6 月底至 7 月,其识别出 200 余封钓鱼邮件,目标覆盖约 120 家组织,冒充 Teams 任务通知将用户导向真实 login.microsoftonline.com OAuth 授权页,诱骗授予攻击者可控制的恶意应用权限,从而横扫整个 Microsoft 365 邮件与协作环境。

📖 原文翻译与解读。原文:Attackers Are Turning Microsoft's Trusted Login System Into Their Latest Phishing Weapon(Check Point Research,2026 年 7 月 29 日)

一、执行摘要

Check Point Email 研究团队观察到,攻击者正在放弃伪造 Microsoft 登录页面,转而滥用 Microsoft 合法认证基础设施本身,使钓鱼活动得以绕过员工已被训练识别的诸多警示信号。2026 年 6 月 25 日至 7 月第二周,研究人员识别出 200 余封钓鱼邮件,目标覆盖全球约 120 家组织,横跨多个行业与国家。这些邮件冒充来自 HR 的 Microsoft Teams 任务通知,将收件人导向一个合法的 Microsoft 登录页面;受害者随后被诱骗向攻击者控制的恶意应用授予权限,从而在掩盖恶意意图的同时滥用 Microsoft 受信任的认证流程。

二、诱饵与攻击链

诱饵邮件伪装成 Microsoft Planner 任务分配通知,发件人名为「There's New Activity On Team」,主题为「HR@.com Sent 3 Messages Via Teams Chat」。邮件正文高度模仿 Teams 视觉风格,并引用「薪酬、补偿与福利更新」以及「4 项逾期员工任务」计数器以制造紧迫感。值得注意的是,邮件中每个链接(包括两个行动号召按钮)都经过同一跳转,而可见发件地址竟属于目标组织自身——即邮件发给了与外观发件人相同的本人。

攻击流程为:用户点击链接→链接打开合法的 login.microsoftonline.com OAuth 授权 URL(而非仿冒域名,这正是其不可疑之处)→登录后进入权限提示(「批准权限」或「代表组织接受」)→一旦批准,Microsoft 将浏览器重定向至请求中指定的 redirect_uri,在本活动中该地址为 AWS API Gateway 端点(攻击者控制的基础设施,而非 Microsoft)→授权码或令牌被交付至该端点,攻击者据此兑换访问权限。影响范围完全取决于用户批准的权限范围。

三、影响范围:M365 全环境沦陷

根据用户在同意屏幕上批准的权限,攻击者控制的应用可横扫受害者整个 Microsoft 365 环境:

从可归类客户地域分布看:北美 98.3%、亚洲 0.9%、拉美 0.9%;行业分布领先者为工业/制造业(39 封,19.3%)、法律/专业服务(28 封,13.9%)、非营利/协会(22 封,10.9%)、政府/公共部门(18 封,8.9%)、医疗健康(14 封,6.9%)。

四、邮件系统防护启示

Check Point 研究者指出,攻击者已不再伪造 Microsoft 的「前门」,而是直接「走进前门」——受害者看到的每个屏幕都是真实的,整条链中唯一虚假的只是请求访问的应用背后的意图。该技术在 MITRE ATT&CK 框架中已被命名并跟踪;2026 年它从定向、手工构建的攻击演变为几乎任何人都能租用的服务。

对邮件系统运维者的启示:① 在邮件安全网关侧加强对入站 OAuth/同意钓鱼的检测,关注异常权限请求与可疑 redirect_uri;② 部署基于行为的异常检测,识别「内部地址发往本人」式仿冒与异常同意行为;③ 强化条件访问(Conditional Access)与应用同意策略,限制用户自行批准第三方应用;④ 开展员工培训:悬停链接核对目的地、验证发件人名称/地址/域名一致性、不轻信内网地址、可疑时直接打开官方 App、及时报告。参见我们的 Exchange/Domino 国产化替代信创邮件系统选型对比 专题,了解本地国产邮件系统如何在数据不出域的前提下降低此类云端身份劫持风险。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译