Trellix SecondSight 威胁狩猎报告(2026-02):五大定向钓鱼行动,OAuth 设备码绕过 MFA

Trellix 2026 年 2 月 SecondSight 威胁狩猎报告复盘 2025 下半年五大关键行动,包括 UTA0355 借 OAuth 设备码工作流绕过 MFA 持久入侵 Microsoft 365、SharePoint 零日 CVE-2025-53770(ToolShell)部署 webshell,以及 SideWinder/KIMSUKY/Mustang Panda 的定向鱼叉钓鱼。

📖 原文翻译与解读。原文:Trellix SecondSight Threat Hunting Report, February 2026(Trellix,2026 年 2 月)

一、报告定位

Trellix 2026 年 2 月 SecondSight 威胁狩猎报告(数据主要覆盖 2025 年 7 月 1 日至 12 月 31 日)由 Trellix 高级研究中心撰写,复盘期间观测到的五大关键定向行动,聚焦以钓鱼为初始访问、借可信基础设施与身份机制持续驻留的战术。

二、五大关键行动

Trellix SecondSight 2026-02 五大关键行动
行动关键手法
UTA0355 鱼叉钓鱼俄关联团伙借贝尔格莱德安全会议诱饵,以 OAuth 设备码工作流绕过 MFA,持久入侵 Microsoft 365 并在 Entra ID 注册可疑设备
SharePoint 零日利用 Microsoft SharePoint 漏洞 CVE-2025-53770(ToolShell 家族)攻击 LAYOUTS 目录,部署 docssended.aspx、test.aspx 等 webshell
SideWinder 鱼叉钓鱼针对外交实体的南亚国家背景团伙,以 PDF 内嵌链接的邮件冒充东南亚政府邮箱投递
KIMSUKY LNK 钓鱼朝背景团伙以 LNK 文件载荷实施长期间谍活动
Mustang Panda PlugX中方背景团伙在欧洲间谍活动中投递 PlugX 恶意软件

三、重点:UTA0355 的 OAuth 设备码钓鱼

四、对邮件系统运维的启示

本批行动几乎都以邮件为入口、以身份为支点:① 在邮件网关强化对恶意附件(PDF/LNK)与可疑链接的检测;② 通过条件访问禁止未验证应用的设备码认证流,收紧用户同意范围;③ 以 DMARC 降低域名被冒用,结合异常登录与对外发信基线发现失陷。参见 Proofpoint:TA488 针对 Zimbra 半点击漏洞SPF/DKIM/DMARC 部署检查清单

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译