破解“行为准则”:多阶段钓鱼活动借 AiTM 劫持身份令牌
📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:Breaking the code: Multi-stage 'code of conduct' phishing campaign leads to AiTM token compromise(Microsoft Defender Security Research Team 与 Microsoft Threat Intelligence,2026-05-04)。
概述:一次规模化的身份令牌劫持
2026 年 4 月 14—16 日,Microsoft Defender 研究团队观察到一场复杂的大规模凭据窃取活动。该活动以"行为准则(code of conduct)"为诱饵,通过多阶段攻击链、合法邮件服务投递完全通过身份验证的消息,最终导向中间人(AiTM)钓鱼流程,实时劫持身份令牌。活动覆盖 超过 3.5 万名用户、逾 1.3 万个组织、26 个国家,其中 92% 的目标位于美国。
受影响的行业分布为:医疗与生命科学(19%)、金融服务(18%)、专业服务(11%)、科技与软件(11%)。消息在 4 月 14 日 06:51 UTC 至 4 月 16 日 03:54 UTC 之间分多波次投递。
多阶段社工攻击链
邮件伪装成内部合规或监管通信,发件人显示名包括 "Internal Regulatory COC"、"Workforce Communications"、"Team Conduct Report";主题行如 "Internal case log issued under conduct policy"、"Reminder: employer opened a non-compliance case log"。正文声称已发起"行为准则审查",并提示收件人打开个性化附件。
- 邮件顶部声明消息"通过授权内部渠道发布"、链接与附件"已审查并批准安全访问",借以强化可信度;
- 文末带绿色横幅,谎称内容已使用合法 HIPAA 合规服务 Paubox 加密;
- PDF 附件(如
Awareness Case Log File – Tuesday 14th, April 2026.pdf、Disciplinary Action – Employee Device Handling Case.pdf)引导点击 "Review Case Materials" 链接,启动凭据窃取流程; - 点击后先到达攻击者控制的域名(如
acceptable-use-policy-calendly[.]de、compliance-protectionoutlook[.]de),展示 Cloudflare CAPTCHA 作为验证网关(兼作阻碍自动化分析与沙箱 detonation 的闸门); - 通过 CAPTCHA 后跳转中间页,最终导向一个合法的登录体验——但它是 AiTM 钓鱼流的一部分,使攻击者能够代理认证会话、实时拦截认证流量,从而绕过非防钓鱼型 MFA,直接捕获可立即用于账户访问的身份令牌。
微软指出,该攻击的某一阶段带有设备码钓鱼(device code phishing)的若干特征,但仅能确认 AiTM 部分。不同于传统凭据 harvesting,AiTM 实时拦截认证流量,可在 MFA 之外取得会话令牌。
参考 IoC(微软原文披露)
恶意域名:
compliance-protectionoutlook[.]de(2026-04-14 ~ 04-16)acceptable-use-policy-calendly[.]de(2026-04-14 ~ 04-16)cocinternal[.]com(2026-04-14 ~ 04-16)Gadellinet[.]com(2026-04-14 ~ 04-16)Harteprn[.]com(2026-04-14 ~ 04-16)
发件邮箱:
Cocpostmaster@cocinternal.comNationaladmin@gadellinet.comNationalintegrity@harteprn.comM365premiumcommunications@cocinternal.comDocumentviewer@na.businesshellosign.de
PDF 文件名: Awareness Case Log File – Monday 13th, April 2026.pdf、…Tuesday 14th…、…Wednesday 15th…、Disciplinary Action – Employee Device Handling Case.pdf。
SHA-256:
5DB1ECBBB2C90C51D81BDA138D4300B90EA5EB2885CCE1BD921D692214AECBC6B5A3346082AC566B4494E6175F1CD9873B64ABE6C902DB49BD4E8088876C9EAD11420D6D693BF8B19195E6B98FEDD03B9BCBC770B6988BC64CB788BFABE1A49D
防御与缓解建议
- 审阅并落实 Exchange Online Protection 与 Defender for Office 365 的推荐配置;
- 投资用户安全意识培训与钓鱼模拟(Attack simulation training);
- 启用零小时自动清除(ZAP);使用 Threat Explorer 排查并清除相似邮件;
- 开启 Safe Links 与 Safe Attachments;
- 启用 Defender for Endpoint 网络保护;使用支持 Defender SmartScreen 的浏览器(如 Edge);
- 部署无密码认证(Windows Hello、FIDO、Authenticator),并以条件访问强化防钓鱼型 MFA;
- 配置 Defender XDR 自动攻击中断(automatic attack disruption)。
Microsoft Defender 检测覆盖
初始访问(钓鱼邮件)— Defender for Office 365:检测到可能恶意的 URL 点击;用户点击跳转至可能恶意的 URL;检测到可疑邮件发送模式;投递后移除含恶意 URL 的邮件;投递后移除邮件;用户举报为恶意软件或钓鱼。
持久化(攻击者用窃取的合法凭据登录)— Microsoft Entra ID Protection:Anomalous Token、Unfamiliar sign-in properties、Unfamiliar sign-in properties for session cookies。Microsoft Defender for Cloud Apps:Impossible travel activity。
Microsoft Security Copilot:内嵌于 Defender XDR,可部署 Threat Intelligence Briefing、Phishing Triage、Threat Hunting、Dynamic Threat Detection 等代理。
高级狩猎(KQL 示例):
EmailEvents
| where SenderMailFromAddress in (
"cocpostmaster@cocinternal.com",
"nationaladmin@gadellinet.com",
"nationalintegrity@harteprn.com",
"m365premiumcommunications@cocinternal.com",
"documentviewer@na.businesshellosign.de")
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
- 电子邮件威胁态势:2026 年第一季度趋势与洞察
- 微软深度拆解 Tycoon2FA:一个支撑规模化 AiTM 钓鱼的头部 PhaaS 工具包
- 多阶段 AiTM 钓鱼 + BEC 滥用 SharePoint 案例
—— ztpop.net 策展(译自 Microsoft Defender Security Research Team 与 Microsoft Threat Intelligence 原始发布,内容以原文为准)
