Trellix SecondSight 威胁狩猎报告(2026-02):五大定向钓鱼行动,OAuth 设备码绕过 MFA
Trellix 2026 年 2 月 SecondSight 威胁狩猎报告复盘 2025 下半年五大关键行动,包括 UTA0355 借 OAuth 设备码工作流绕过 MFA 持久入侵 Microsoft 365、SharePoint 零日 CVE-2025-53770(ToolShell)部署 webshell,以及 SideWinder/KIMSUKY/Mustang Panda 的定向鱼叉钓鱼。
📖 原文翻译与解读。原文:Trellix SecondSight Threat Hunting Report, February 2026(Trellix,2026 年 2 月)
一、报告定位
Trellix 2026 年 2 月 SecondSight 威胁狩猎报告(数据主要覆盖 2025 年 7 月 1 日至 12 月 31 日)由 Trellix 高级研究中心撰写,复盘期间观测到的五大关键定向行动,聚焦以钓鱼为初始访问、借可信基础设施与身份机制持续驻留的战术。
二、五大关键行动
| 行动 | 关键手法 |
|---|---|
| UTA0355 鱼叉钓鱼 | 俄关联团伙借贝尔格莱德安全会议诱饵,以 OAuth 设备码工作流绕过 MFA,持久入侵 Microsoft 365 并在 Entra ID 注册可疑设备 |
| SharePoint 零日 | 利用 Microsoft SharePoint 漏洞 CVE-2025-53770(ToolShell 家族)攻击 LAYOUTS 目录,部署 docssended.aspx、test.aspx 等 webshell |
| SideWinder 鱼叉钓鱼 | 针对外交实体的南亚国家背景团伙,以 PDF 内嵌链接的邮件冒充东南亚政府邮箱投递 |
| KIMSUKY LNK 钓鱼 | 朝背景团伙以 LNK 文件载荷实施长期间谍活动 |
| Mustang Panda PlugX | 中方背景团伙在欧洲间谍活动中投递 PlugX 恶意软件 |
三、重点:UTA0355 的 OAuth 设备码钓鱼
- 2025 年 11 月 14 日,俄关联威胁组织 UTA0355 以贝尔格莱德安全会议为诱饵,借 Gmail 账户向政策专业人士发送邮件,诱导其进入 OAuth 设备码认证流程。
- 攻击者借 harvested OAuth 令牌绕过 MFA,获得 Microsoft 365 持久访问;得手后在 Microsoft Entra ID 注册可疑设备以掩盖外泄并维持隐蔽。
- Trellix Email Security 对初始邮件给出 8.608 的垃圾评分,说明邮件层检测可成为第一道防线;防御要点是撤销可疑 OAuth 令牌与会话、审计 Entra ID 中未授权设备与同意。
四、对邮件系统运维的启示
本批行动几乎都以邮件为入口、以身份为支点:① 在邮件网关强化对恶意附件(PDF/LNK)与可疑链接的检测;② 通过条件访问禁止未验证应用的设备码认证流,收紧用户同意范围;③ 以 DMARC 降低域名被冒用,结合异常登录与对外发信基线发现失陷。参见 Proofpoint:TA488 针对 Zimbra 半点击漏洞 与 SPF/DKIM/DMARC 部署检查清单。
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
