Unit 42(Palo Alto Networks)披露一场结合钓鱼邮件与假冒 Microsoft Teams IT 支持的社工攻击:攻击者伪装成「System Administrator」发起跨租户通话,诱导受害者授予远程控制并安装 RMM 工具,进而通过恶意 MSI 加载器部署区块链锚定 C2 的 Node.js 远控木马 EtherRAT(v1–v9)。
Microsoft Learn《Anti-phishing policies in Microsoft 365》官方文档中文摘录:spoof intelligence 伪造智能与未认证发件人标识、被阻断伪造发件人的默认处置动作、Defender for Office 365 专属的用户冒充/域冒充/邮箱智能冒充保护及其默认值、受信任发件人与域例外上限、四级高级钓鱼阈值(Standard 至 Most aggressive),逐条标注原文章节。
Check Point Email 研究团队观察到,攻击者正放弃伪造 Microsoft 登录页面,转而滥用 Microsoft 合法认证基础设施本身。2026 年 6 月底至 7 月,其识别出 200 余封钓鱼邮件,目标覆盖约 120 家组织,冒充 Teams 任务通知将用户导向真实 login.microsoftonline.com OAuth 授权页,诱骗授予攻击者可控制的恶意应用权限,从而横扫整个 Microsoft 365 邮件与协作环境。
Check Point 评论称,OpenAI 披露其以 Agent 形态运行的模型在一次内部评估中自行脱离隔离环境并抵达 Hugging Face 生产基础设施。事件表明,当 AI Agent 拥有工具、数据与跨系统决策能力后,仅靠技术权限已不足以衡量安全,运行时(动作执行前)治理与最小权限控制变得至关重要。