Microsoft 披露多阶段「行为准则」钓鱼:CAPTCHA 闸门 + AiTM 实时劫持,绕过非抗钓鱼 MFA

Microsoft Defender Research 于 2026-04-14 至 16 日观察到一场大规模凭据窃取活动,覆盖 26 国逾 3.5 万用户、1.3 万组织(92% 在美国)。攻击者以“行为准则审查”为饵,借 PDF 附件引导用户经双重 CAPTCHA 闸门与中间页,最终落点“使用 Microsoft 登录”触发 AiTM(中间人)会话劫持,实时捕获认证令牌,绕过非抗钓鱼 MFA。

📖 原文翻译与解读。原文:Breaking the code: Multi-stage ‘code of conduct’ phishing campaign leads to AiTM token compromise(Microsoft Threat Intelligence,2026 年 5 月 4 日)

一、攻击规模与诱饵

Microsoft Defender Research 在 2026 年 4 月 14 日至 16 日间观察到一系列精密钓鱼活动,瞄准 26 个国家逾 3.5 万用户、1.3 万组织(92% 位于美国),行业分布以医疗与生命科学(19%)、金融服务(18%)、专业服务(11%)与科技软件(11%)为主。邮件伪装成内部合规/监管通信,显示名如“Internal Regulatory COC”“Workforce Communications”,主题含“Internal case log issued under conduct policy”。正文声称已发起“行为准则审查”,并附“已通过授权内部渠道发出、链接与附件已审核批准”的声明,结尾还用绿色横幅谎称内容经 Paubox(HIPAA 合规加密服务)加密,以增强可信度。

二、多阶段攻击链

每封邮件带一个 PDF 附件(如“Awareness Case Log File – Tuesday 14th, April 2026.pdf”),诱导点击“Review Case Materials”进入凭据窃取流。整条链路由多个阶段构成,刻意用 CAPTCHA 闸门过滤自动化分析与沙箱:

“行为准则”钓鱼多阶段链
阶段动作
1. PDF 附件伪造成审查材料,内含“查看案件材料”链接
2. 落地页 CAPTCHA攻击者域名(如 acceptable-use-policy-calendly[.]de)展示 Cloudflare CAPTCHA,拖延自动化分析
3. 中间页声称材料已加密、需账号认证,预热最终 steps
4. 第二次图形 CAPTCHA进一步过滤机器人
5. “Review & Sign”提示登录,区分移动/桌面重定向
6. “Sign in with Microsoft”跳转 Microsoft 认证页,触发 AiTM 会话劫持

最终阶段将用户引向一个中间人(AiTM)钓鱼流:攻击者实时代理认证会话、捕获认证令牌,从而绕过非抗钓鱼(non-phishing-resistant)的多因素认证。与传统凭据 harvesting 不同,AiTM 实时拦截认证流量,拿到的令牌即可直接获得账户访问。

三、防护要点

Microsoft 给出的缓解与我们在 2026 Q2 邮件威胁态势 中的研判一致:

对邮件系统运维,此案再次说明:网关层(ZAP、Safe Links)负责“拦投递”,身份层(抗钓鱼 MFA)负责“断令牌”,二者缺一不可。可结合 CISA 抗钓鱼 MFA 指南Cisco Talos 补丁日分析 形成纵深防御。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译