国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

微軟340家企業(yè)遭OAuth截胡:改密碼也救不了賬號

0
分享至


2026年2月19日,Huntress安全團隊監(jiān)控面板上突然炸開一片紅點——一種他們追蹤過多次的攻擊手法,正以3倍于往年的速度蔓延。5天內(nèi),美國、加拿大、澳大利亞、新西蘭、德國五國超過340家組織的Microsoft 365賬號被卷入同一張網(wǎng)。

這場戰(zhàn)役的特殊之處不在于規(guī)模,而在于攻擊者把微軟自己的"后門"變成了前門鑰匙。他們利用的是OAuth設(shè)備授權(quán)流程(OAuth Device Authorization Flow),一種本為方便智能電視、打印機登錄而設(shè)計的協(xié)議。用戶以為自己在正常登錄,實則把賬號的永久訪問權(quán)拱手讓人。

攻擊鏈:從一封郵件到Railway.com的收割流水線

釣魚郵件的開場白五花八門:建筑招標通知、DocuSign待簽文件、語音留言提醒、微軟表單問卷。Huntress發(fā)現(xiàn),這些誘餌共享同一個歸宿——Cloudflare Workers跳轉(zhuǎn)層,最終落地在Railway.com的三臺服務(wù)器上。

這三臺IP地址包攬了84%的攻擊流量。 Railway是一家PaaS(平臺即服務(wù))廠商,攻擊者租用它來托管釣魚頁面,成本極低且部署飛快。

郵件里的鏈接經(jīng)過精心偽裝,嵌在Cisco、Trend Micro、Mimecast等安全廠商的合法重定向服務(wù)后面。用戶看到的域名是熟悉的,點擊后卻一步步滑向陷阱。

設(shè)備授權(quán)流程的漏洞在于:攻擊者先用cURL向微軟設(shè)備代碼登錄API發(fā)起請求,拿到一個8字符的用戶碼和一個設(shè)備碼。然后誘導(dǎo)受害者在微軟官方頁面輸入這個用戶碼——頁面是真的,域名是login.microsoftonline.com,SSL證書也沒問題。


用戶完成身份驗證后,令牌生成在微軟的OAuth令牌API端點。攻擊者憑當(dāng)初那串設(shè)備碼,就能取走這些令牌。整個過程,微軟的基礎(chǔ)設(shè)施全程背書。

Huntress的分析師形容:"用戶碼就像一把公共儲物柜的鑰匙。你把它交給別人,對方去正規(guī)柜臺存了東西,但取貨憑據(jù)卻留在攻擊者手里。"

為什么改密碼沒用:令牌的"免死金牌"

傳統(tǒng)釣魚偷的是密碼,設(shè)備代碼釣魚偷的是令牌。這是兩種完全不同的資產(chǎn)。

OAuth令牌一旦簽發(fā),就與用戶密碼解耦。微軟的文檔明確寫道:設(shè)備授權(quán)流程"不依賴用戶輸入的憑據(jù)"。這意味著即便受害者第二天發(fā)現(xiàn)異常、緊急重置密碼,攻擊者手里的令牌依然有效,直到顯式吊銷或自然過期。

更棘手的是,這些令牌通常附帶離線訪問權(quán)限(offline_access scope)。攻擊者可以靜默刷新,長期潛伏,甚至繞過多因素認證(MFA)——因為MFA已經(jīng)在最初的設(shè)備授權(quán)步驟中完成過了。

2025年2月,微軟與Volexity首次公開披露這種技術(shù)。隨后Amazon Threat Intelligence、Proofpoint相繼跟進。被歸因的攻擊者名單越來越長:Storm-2372、APT29、UTA0304、UTA0307、UNK_AcademicFlare,清一色與俄羅斯情報體系有關(guān)聯(lián)。


一年過去,技術(shù)門檻被徹底拉平。Huntress看到的這次Campaign,不再局限于國家級APT,而是呈現(xiàn)出工具化、規(guī)?;奶卣鳌=ㄖ?、非營利組織、房地產(chǎn)、制造、金融、醫(yī)療、法律、政府——行業(yè)分布之廣,說明攻擊者在使用自動化工具批量撒網(wǎng)。

防御困局:當(dāng)"正常"成為最好的偽裝

安全團隊面臨的核心難題是:這場攻擊的流量特征幾乎與正常業(yè)務(wù)無異。

用戶訪問的是微軟官方域名。認證流程符合RFC 8628標準。重定向經(jīng)過Cloudflare,IP歸屬Railway——兩者都是合法云服務(wù)。傳統(tǒng)的URL黑名單、域名信譽評分、沙箱檢測,在這一層全部失效。

Huntress建議的檢測方向轉(zhuǎn)向行為異常:監(jiān)控設(shè)備代碼登錄API的調(diào)用模式,識別短時間內(nèi)大量生成用戶碼的源IP;審計OAuth授權(quán)記錄,標記來自Railway等PaaS平臺的令牌獲取請求;強制實施條件訪問策略,限制高風(fēng)險會話的權(quán)限范圍。

但這些措施對中小組織而言配置成本不低。更現(xiàn)實的困境是:設(shè)備授權(quán)流程本身是一項生產(chǎn)需求,很多企業(yè)確實在用。一刀切禁用,會打斷自動化腳本、IoT設(shè)備、遠程辦公場景的正常工作流。

微軟并非沒有動作。2025年披露后,他們逐步收緊了設(shè)備代碼流程的默認策略,要求管理員顯式啟用,并支持更細粒度的令牌生命周期管理。但攻擊者顯然找到了繞過或利用遺留配置的縫隙。

340家組織的數(shù)據(jù)背后,還有未被統(tǒng)計的沉默多數(shù)。Huntress的監(jiān)控范圍有限,實際受害面可能更廣。德國某制造業(yè)企業(yè)的IT負責(zé)人向Huntress反饋,他們在攻擊發(fā)生72小時后才從異常郵箱規(guī)則中察覺到入侵——彼時攻擊者已讀取了三個月的郵件存檔。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點推薦
特朗普警告伊朗在和平協(xié)議問題上“認真起來”

特朗普警告伊朗在和平協(xié)議問題上“認真起來”

界面新聞
2026-03-26 19:29:30
戰(zhàn)爭太殘酷,3天死一個加強旅

戰(zhàn)爭太殘酷,3天死一個加強旅

北京作家編劇肥豬滿圈
2026-03-24 19:08:36
勇敢發(fā)聲!科威特記者聯(lián)合國痛批“反以儀式”

勇敢發(fā)聲!科威特記者聯(lián)合國痛批“反以儀式”

Nee看
2026-03-26 14:15:21
張雪峰前女友哭紅眼,喊話不要給張雪峰潑臟水,曝兩人分手原因

張雪峰前女友哭紅眼,喊話不要給張雪峰潑臟水,曝兩人分手原因

180視角
2026-03-26 14:51:03
張雪峰追悼會定于本周六,喪事從簡不搞排場,11歲女兒成全家心病

張雪峰追悼會定于本周六,喪事從簡不搞排場,11歲女兒成全家心病

未曾青梅
2026-03-26 22:48:49
全新速騰S價格盲猜:若真10萬左右,這波“值”字贏麻了!

全新速騰S價格盲猜:若真10萬左右,這波“值”字贏麻了!

車知事
2026-03-26 21:34:27
原來她是張雪峰前妻,90后歷史學(xué)博士?,兩人離婚后曾一起上節(jié)目

原來她是張雪峰前妻,90后歷史學(xué)博士?,兩人離婚后曾一起上節(jié)目

大鐵貓娛樂
2026-03-25 13:03:57
官宣!中國最大省再設(shè)立新縣,什么信號?

官宣!中國最大省再設(shè)立新縣,什么信號?

西部城市
2026-03-26 21:08:33
張雪峰靈堂照曝光,門口擺滿了花圈,網(wǎng)友看到遺像后心里酸酸的

張雪峰靈堂照曝光,門口擺滿了花圈,網(wǎng)友看到遺像后心里酸酸的

180視角
2026-03-26 18:36:11
特朗普再次表態(tài):伊朗正與美方對話

特朗普再次表態(tài):伊朗正與美方對話

財聯(lián)社
2026-03-26 23:10:07
石油危機一旦爆發(fā),房子、現(xiàn)金、股票、黃金誰最危險?

石油危機一旦爆發(fā),房子、現(xiàn)金、股票、黃金誰最危險?

蜉蝣說
2026-03-26 16:52:10
突發(fā),雷軍辭職董事長!

突發(fā),雷軍辭職董事長!

品牌頭版
2026-03-26 14:46:17
日本網(wǎng)民真怕了,呼吁嚴懲闖入中國使館的暴徒,防止226事件再現(xiàn)

日本網(wǎng)民真怕了,呼吁嚴懲闖入中國使館的暴徒,防止226事件再現(xiàn)

知法而形
2026-03-25 18:38:56
島上設(shè)陷阱,海上堵兩頭!伊朗布下天羅地網(wǎng),曼德海峽將成美國經(jīng)濟新“放血點”?

島上設(shè)陷阱,海上堵兩頭!伊朗布下天羅地網(wǎng),曼德海峽將成美國經(jīng)濟新“放血點”?

紅星新聞
2026-03-26 18:34:31
去世還不到48小時,張雪峰過往爭議被扒,出軌傳聞早已真相大白

去世還不到48小時,張雪峰過往爭議被扒,出軌傳聞早已真相大白

蘭亭墨未干
2026-03-26 22:47:38
蘋果 Max 新品正式開售,3999 元起!

蘋果 Max 新品正式開售,3999 元起!

科技堡壘
2026-03-26 11:36:39
伊朗軍方:已擊中或擊落202架各類美以軍機

伊朗軍方:已擊中或擊落202架各類美以軍機

界面新聞
2026-03-26 15:29:15
周杰倫繼續(xù)割韭菜!網(wǎng)友一針見血:他唯一和華流關(guān)系最大的是割大陸韭菜

周杰倫繼續(xù)割韭菜!網(wǎng)友一針見血:他唯一和華流關(guān)系最大的是割大陸韭菜

爆角追蹤
2026-03-26 08:56:24
中方拒收道歉,日本自衛(wèi)官被轉(zhuǎn)移,小泉進次郎沉默24小時后發(fā)聲

中方拒收道歉,日本自衛(wèi)官被轉(zhuǎn)移,小泉進次郎沉默24小時后發(fā)聲

何氽簡史
2026-03-26 15:40:58
泰國征兵廣告用張凌赫做海報:想像“武安侯”一樣帥氣騎馬嗎?今年四月報名參軍 選擇騎兵部隊

泰國征兵廣告用張凌赫做海報:想像“武安侯”一樣帥氣騎馬嗎?今年四月報名參軍 選擇騎兵部隊

閃電新聞
2026-03-26 17:45:38
2026-03-26 23:31:00
爬蟲飼養(yǎng)員
爬蟲飼養(yǎng)員
業(yè)余養(yǎng)了只叫“龍蝦”的AI爬蟲,主業(yè)是給互聯(lián)網(wǎng)打工。
158文章數(shù) 1關(guān)注度
往期回顧 全部

科技要聞

美團發(fā)布外賣大戰(zhàn)后成績單:虧損超200億

頭條要聞

張雪峰留巨額遺產(chǎn):二婚妻子或拿50% 剩下的女兒占1/3

頭條要聞

張雪峰留巨額遺產(chǎn):二婚妻子或拿50% 剩下的女兒占1/3

體育要聞

申京努力了,然而杜蘭特啊

娛樂要聞

劉曉慶妹妹發(fā)聲!稱姐姐受身邊人挑撥

財經(jīng)要聞

油價"馴服"特朗普?一到100美元就TACO

汽車要聞

一汽奧迪A6L e-tron開啟預(yù)售 CLTC最大續(xù)航815km

態(tài)度原創(chuàng)

教育
藝術(shù)
手機
親子
公開課

教育要聞

罵人沒有殺傷力?那不是白忙活嗎?

藝術(shù)要聞

哪一座橋不是風(fēng)景?

手機要聞

OPPO K15 Pro 系列定檔,嵐影呼吸燈搭配金屬中框

親子要聞

你好,我是饅頭,快開門!

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關(guān)懷版