微软披露多阶段 AiTM 钓鱼 + BEC 战役:滥用 SharePoint 文件共享,能源行业账户遭链式接管
📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:Resurgence of a multi-stage AiTM phishing and BEC campaign abusing SharePoint(Microsoft,2026-01-21)。
一、攻击链总览
微软 Defender 安全研究团队披露了一起针对多家能源行业组织、最终导致多个用户账户被接管的多阶段攻击。整条攻击链由初始的对抗式中间人(AiTM)钓鱼切入,随后转入商务邮件诈骗(BEC)活动,攻击者借助被攻陷组织内部的「可信身份」发起规模化内外部钓鱼,显著扩大了战役范围。Defender 的检测将活动暴露给了所有受影响组织。
| 阶段 | 关键动作 |
|---|---|
| 1 初始访问 | 钓鱼邮件来自某个可信组织的邮箱(疑在行动开始前已被攻陷),以 SharePoint 文档共享工作流为诱饵,要求用户登录认证 |
| 2 恶意链接点击 | 滥用 SharePoint 文件共享服务的「内建合法性」承载钓鱼链接与托管载荷,规避传统以邮件为中心的检测 |
| 3 AiTM 攻击 | 链接将用户重定向至凭证提示页,攻击者在登录流程中实时代理认证、截取会话令牌 |
| 4 收件箱规则 | 攻击者创建收件箱规则,删除所有来信并标记为已读,维持持久化并规避用户察觉 |
| 5 钓鱼扩散 | 以被攻陷账户向通讯录(组织内外联系人、邮件列表)发出 600+ 封钓鱼邮件;收件人依据被攻陷邮箱近期邮件线程筛选 |
| 6 BEC 手法 | 监控受害者邮箱中的未送达 / 自动回复邮件并删除;对质疑真实性的收件人假意确认,维持隐蔽 |
| 7 账户接管 | 点击恶意链接的内部收件人再遭一轮 AiTM 攻击;微软据登录 IP 模式定位全部被攻陷用户 |
二、值得防守方注意的两点手法
滥用可信云协作平台。攻击者持续利用 SharePoint、OneDrive 等无处不在的企业服务承载钓鱼——这些平台自带合法性、灵活的文件托管与认证流,攻击者可借以掩盖恶意意图,常能绕过传统邮件侧检测。这意味着「链接来自 SharePoint」本身不再是可信信号。
收件箱规则实现隐蔽持久化。攻击者不只窃取凭证,还在被攻陷邮箱中创建删除来信、标记已读的规则,使受害者长期对攻击者的操作「毫不知情」。这类规则是入侵存续与 BEC 成功的关键支点。
三、微软给出的处置要点
- 身份处置不能只改密码。除重置密码外,必须撤销活动会话 Cookie、撤销攻击者对被攻陷账户所做的 MFA 设置变更、删除其创建的恶意收件箱规则——仅重置密码不足以阻断已截获的会话。攻击者还可篡改 MFA(如新增 OTP 转发到其手机),建立持久化。
- MFA 叠加条件访问。在 MFA 基础上引入条件访问策略,按用户/组、IP 位置、设备状态等身份信号评估每一次登录请求;或先以安全默认值作为基线。
- 自动化遏制。微软 Defender XDR 可基于战役信号自动阻断 AiTM 攻击,并用零小时自动清除(ZAP)定位、处置参与钓鱼的邮件。建议启用持续访问评估(CAE)。
四、对邮件管理员的启示
此次战役说明,AiTM 类攻击已能实时代理认证、绕过非防钓鱼型 MFA;而收件箱规则持久化让单点失陷演变为组织级横向钓鱼。可行的加固动作包括:对来自外部的邮件统一加注「外部邮件」横幅、禁止自动转发至外部地址、对登录与设置变更保留不少于 90 天日志并对异常登录告警、为关键岗位账户启用防钓鱼型 MFA(如 FIDO2/通行密钥)。
指标(IoC,攻击者基础设施):178.130.46.8、193.36.221.10。微软给出的高级狩猎查询主题串为 *NEW PROPOSAL – NDA*。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 策展(译自 Microsoft 原始发布,内容以原文为准)
