微软披露多阶段 AiTM 钓鱼 + BEC 战役:滥用 SharePoint 文件共享,能源行业账户遭链式接管

微软 Defender 安全研究团队披露一起针对能源行业组织的多阶段对抗式中间人(AiTM)钓鱼与商务邮件诈骗(BEC)链式攻击:攻击者借被攻陷的可信供应商账户发信,滥用 SharePoint 文件共享投递钓鱼载荷,并借收件箱规则实现持久化与隐蔽,最终发起 600+ 封规模化钓鱼与后续 BEC。

📖 本页为 ztpop.net 对权威原始来源的「策展索引」——仅整理呈现原始出处与原文要点,一切以原文为准。原文:Resurgence of a multi-stage AiTM phishing and BEC campaign abusing SharePoint(Microsoft,2026-01-21)。

一、攻击链总览

微软 Defender 安全研究团队披露了一起针对多家能源行业组织、最终导致多个用户账户被接管的多阶段攻击。整条攻击链由初始的对抗式中间人(AiTM)钓鱼切入,随后转入商务邮件诈骗(BEC)活动,攻击者借助被攻陷组织内部的「可信身份」发起规模化内外部钓鱼,显著扩大了战役范围。Defender 的检测将活动暴露给了所有受影响组织。

攻击链七阶段(微软披露,原文署名 Microsoft Defender Security Research Team,2026-01-21)
阶段关键动作
1 初始访问钓鱼邮件来自某个可信组织的邮箱(疑在行动开始前已被攻陷),以 SharePoint 文档共享工作流为诱饵,要求用户登录认证
2 恶意链接点击滥用 SharePoint 文件共享服务的「内建合法性」承载钓鱼链接与托管载荷,规避传统以邮件为中心的检测
3 AiTM 攻击链接将用户重定向至凭证提示页,攻击者在登录流程中实时代理认证、截取会话令牌
4 收件箱规则攻击者创建收件箱规则,删除所有来信并标记为已读,维持持久化并规避用户察觉
5 钓鱼扩散以被攻陷账户向通讯录(组织内外联系人、邮件列表)发出 600+ 封钓鱼邮件;收件人依据被攻陷邮箱近期邮件线程筛选
6 BEC 手法监控受害者邮箱中的未送达 / 自动回复邮件并删除;对质疑真实性的收件人假意确认,维持隐蔽
7 账户接管点击恶意链接的内部收件人再遭一轮 AiTM 攻击;微软据登录 IP 模式定位全部被攻陷用户

二、值得防守方注意的两点手法

滥用可信云协作平台。攻击者持续利用 SharePoint、OneDrive 等无处不在的企业服务承载钓鱼——这些平台自带合法性、灵活的文件托管与认证流,攻击者可借以掩盖恶意意图,常能绕过传统邮件侧检测。这意味着「链接来自 SharePoint」本身不再是可信信号。

收件箱规则实现隐蔽持久化。攻击者不只窃取凭证,还在被攻陷邮箱中创建删除来信、标记已读的规则,使受害者长期对攻击者的操作「毫不知情」。这类规则是入侵存续与 BEC 成功的关键支点。

三、微软给出的处置要点

四、对邮件管理员的启示

此次战役说明,AiTM 类攻击已能实时代理认证、绕过非防钓鱼型 MFA;而收件箱规则持久化让单点失陷演变为组织级横向钓鱼。可行的加固动作包括:对来自外部的邮件统一加注「外部邮件」横幅、禁止自动转发至外部地址、对登录与设置变更保留不少于 90 天日志并对异常登录告警、为关键岗位账户启用防钓鱼型 MFA(如 FIDO2/通行密钥)。

指标(IoC,攻击者基础设施):178.130.46.8、193.36.221.10。微软给出的高级狩猎查询主题串为 *NEW PROPOSAL – NDA*

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 策展(译自 Microsoft 原始发布,内容以原文为准)