一次性验证码(OTP)为什么会被钓鱼绕过,该如何防御?

1 一次性验证码(OTP)为什么会被钓鱼绕过,该如何防御?
路径一:社工电话直接索要验证码

最朴素也最有效的绕过方式是直接开口要。FBI IC3 在公告 I-042425-PSA 中记录:攻击者先用仿冒的员工自助门户或搜索引擎广告页收走用户名密码,随后若目标启用了多因素认证,就用社工手段获取令牌——其中一种手法是伪装成银行工作人员致电受害者,索要其一次性验证码;钓鱼页面本身也可能直接提示受害者输入多因素令牌。IC3 在同一份公告中给出一句应当被反复引用的结论:如果你落在了一个假的登录页上,多因素认证保护不了你。这句话点明了 OTP 的结构性弱点——它是一段可被人转述、可被复制粘贴的短字符串,不与「你正在访问哪个网站」绑定。

路径二:设备码流程直取令牌,全程不碰密码

FBI IC3 于 2026 年 5 月 21 日发布公告 I-052126-PSA,警告一个 2026 年 4 月首次出现、主要通过 Telegram 分发的钓鱼即服务平台 Kali365。它使威胁行为体能够获取 Microsoft 365 访问令牌并绕过多因素认证,且无需截获用户凭据。IC3 描述的四个步骤为:(1)诱饵——攻击者发出冒充可信云办公与文档共享服务的钓鱼邮件,信中含一个设备码,并指示收件人访问微软的真实验证页面输入该码;(2)授权——目标前往真实的微软页面粘贴设备码,在不知情的情况下授权了攻击者的设备访问自己的账户;(3)令牌窃取——攻击者捕获 OAuth 访问令牌与刷新令牌;(4)持久化——攻击者随即可以访问 Outlook、Teams、OneDrive 等 Microsoft 365 服务,无需密码,也无需完成任何额外的 MFA 挑战。这条路径的可怕之处在于:受害者的每一步操作都发生在合法的微软基础设施上,没有假登录页可供辨认,欺骗完全存在于「为什么要你输这个码」的叙事框架里。

为什么这类攻击正在规模化

IC3 强调 Kali365 的意义在于降低入门门槛:订阅该平台后,技术能力较弱的攻击者也能拿到 AI 生成的钓鱼诱饵、自动化活动模板、实时目标追踪面板与 OAuth 令牌捕获能力。也就是说,操作者不需要理解 OAuth、不需要自己写钓鱼工具包、不需要搭建基础设施,订阅之后把工具对准目标即可收割令牌。这与 IC3 在 I-042425-PSA 中记录的凭据窃取形成互补:前者攻击授权层(合法 MFA 登录之后签发的令牌),后者攻击认证层(密码与一次性码),二者都使「已开 MFA 就安全」的假设失效。值得注意的是,该 PSA 未提供任何失陷指标(IOC),这本身就是一个信号——这是技术与配置问题,不是靠情报域名订阅能拦住的问题

官方给出的缓解措施

FBI 在 I-052126-PSA 中的建议聚焦于设备码流程:(1)创建条件访问策略,对所有用户阻断设备码流程,仅对确有业务必要的场景保留有限例外;(2)在制定该策略前,先审计现有的设备码流程使用情况,识别出真实存在的合法依赖;(3)阻断认证转移策略,防止用户把认证从电脑转移到移动设备;(4)若无法完全限制设备码流程,应排除应急访问账号(break-glass 账号)以免把管理员自己锁在门外。同一份公告还引导读者参考 CISA《Phishing Guidance: Stopping the Attack Cycle at Phase One》获取防钓鱼最佳实践与缓解措施。在此之上,邮件与身份团队可落地的补充动作是:把可复用的 OTP 逐步替换为抗钓鱼的多因素认证(FIDO2/Passkey,凭据与来源域名绑定,实时中继与转述都无法复用);在登录风险策略中把令牌签发后的异常特征(新设备、新地理位置、非常规客户端 ID、异地刷新令牌使用)作为主检测面;发生疑似事件时撤销刷新令牌而不仅仅是改密码,因为刷新令牌在被撤销或过期前始终有效。上报时 IC3 要求尽量附带钓鱼邮件的邮件头与正文、可疑登录的时间/IP/地理位置,以及账户上新增的未授权设备或活动会话。

参考:FBI IC3 公共服务公告《Kali365 Phishing-as-a-Service Kit Hijacks Microsoft 365 Access Tokens》(Alert I-052126-PSA,2026 年 5 月 21 日):ic3.gov/PSA/2026/PSA260521;FBI IC3《Cyber Criminals Impersonating Employee Self-Service Websites》(Alert I-042425-PSA):ic3.gov/psa/2025/psa250424;CISA《Phishing Guidance: Stopping the Attack Cycle at Phase One》官方 PDF:cisa.gov 原始 PDF