Microsoft 披露多阶段「行为准则」钓鱼:CAPTCHA 闸门 + AiTM 实时劫持,绕过非抗钓鱼 MFA
📖 原文翻译与解读。原文:Breaking the code: Multi-stage ‘code of conduct’ phishing campaign leads to AiTM token compromise(Microsoft Threat Intelligence,2026 年 5 月 4 日)
一、攻击规模与诱饵
Microsoft Defender Research 在 2026 年 4 月 14 日至 16 日间观察到一系列精密钓鱼活动,瞄准 26 个国家逾 3.5 万用户、1.3 万组织(92% 位于美国),行业分布以医疗与生命科学(19%)、金融服务(18%)、专业服务(11%)与科技软件(11%)为主。邮件伪装成内部合规/监管通信,显示名如“Internal Regulatory COC”“Workforce Communications”,主题含“Internal case log issued under conduct policy”。正文声称已发起“行为准则审查”,并附“已通过授权内部渠道发出、链接与附件已审核批准”的声明,结尾还用绿色横幅谎称内容经 Paubox(HIPAA 合规加密服务)加密,以增强可信度。
二、多阶段攻击链
每封邮件带一个 PDF 附件(如“Awareness Case Log File – Tuesday 14th, April 2026.pdf”),诱导点击“Review Case Materials”进入凭据窃取流。整条链路由多个阶段构成,刻意用 CAPTCHA 闸门过滤自动化分析与沙箱:
| 阶段 | 动作 |
|---|---|
| 1. PDF 附件 | 伪造成审查材料,内含“查看案件材料”链接 |
| 2. 落地页 CAPTCHA | 攻击者域名(如 acceptable-use-policy-calendly[.]de)展示 Cloudflare CAPTCHA,拖延自动化分析 |
| 3. 中间页 | 声称材料已加密、需账号认证,预热最终 steps |
| 4. 第二次图形 CAPTCHA | 进一步过滤机器人 |
| 5. “Review & Sign” | 提示登录,区分移动/桌面重定向 |
| 6. “Sign in with Microsoft” | 跳转 Microsoft 认证页,触发 AiTM 会话劫持 |
最终阶段将用户引向一个中间人(AiTM)钓鱼流:攻击者实时代理认证会话、捕获认证令牌,从而绕过非抗钓鱼(non-phishing-resistant)的多因素认证。与传统凭据 harvesting 不同,AiTM 实时拦截认证流量,拿到的令牌即可直接获得账户访问。
三、防护要点
Microsoft 给出的缓解与我们在 2026 Q2 邮件威胁态势 中的研判一致:
- 审查 Exchange Online Protection 与 Defender for Office 365 推荐设置,开启 Zero-hour Auto Purge(ZAP) 事后隔离已投递恶意邮件;
- 启用 Safe Links / Safe Attachments 与终端网络保护(SmartScreen);
- 核心:采用抗钓鱼 MFA(Windows Hello、FIDO 密钥、通行密钥 / Microsoft Authenticator),并对特权账户用条件访问强制抗钓鱼 MFA——这是阻断 AiTM 令牌窃取的关键;
- 开展用户意识训练与钓鱼模拟,使员工识别“紧急合规审查 + 附件 + 二次登录”这类组合诱饵。
对邮件系统运维,此案再次说明:网关层(ZAP、Safe Links)负责“拦投递”,身份层(抗钓鱼 MFA)负责“断令牌”,二者缺一不可。可结合 CISA 抗钓鱼 MFA 指南 与 Cisco Talos 补丁日分析 形成纵深防御。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
