Forg365 釣魚拆解:真 Microsoft 登入頁同假頁兩條路,MFA 點解守唔晒
Tech News

Forg365 釣魚拆解:真 Microsoft 登入頁同假頁兩條路,MFA 點解守唔晒

圖片:via iThome — https://www.ithome.com.tw/news/177269
TechLab 編輯部(譯)·

device code 同 AiTM 兩條路,管理員要喺登入政策同紀錄兩邊堵截

暫時只得供應商披露

iThome 報道引述資安公司 ZeroBEC 7 月 9 日披露 Forg365,話佢係一套針對 Microsoft 365 帳號嘅釣魚即服務平臺。ZeroBEC 表示,調查由一封真實收到嘅釣魚信開始,再追到操作後台、登入活動同裝置註冊紀錄。不過呢份研究由供應商單方面發表,尾段亦有推廣自家服務;暫時冇 Microsoft、香港官方機構或執法部門獨立確認受害規模,亦冇證據顯示 Forg365 特別針對香港。

Forg365 用嚟引導受害人輸入 device code 嘅仿 Microsoft 畫面

圖片:ZeroBEC

真 Microsoft 登入頁點解都會中招

device code flow 本來畀冇鍵盤或者唔方便開瀏覽器嘅裝置登入,例如會議室器材同部分 CLI 工具。攻擊者先發起登入要求,再引導受害人去真正嘅 Microsoft device login 網址輸入代碼。用家喺官方頁面輸入密碼、完成 MFA 同撳確認後,token 會交返畀最初發起流程嗰個 client。網址、登入畫面同 MFA 全部都可以係真,問題係用家唔知邊個發起嗰次授權。自己冇主動喺另一部裝置登入,突然有人叫你輸入 device code,應該即刻停手。

ZeroBEC 整理嘅 Forg365 架構圖,分開誘餌、登入、token 同後續存取流程

圖片:ZeroBEC

AiTM 直接接走已認證 session

Forg365 另一條路用 AiTM,即係喺假登入頁後面擺一個 proxy,一邊接住用家,一邊同 Microsoft 即時交換登入資料。受害人輸入密碼同完成可轉發嘅 MFA 後,Microsoft 回傳嘅 session cookie 會經同一條路走,攻擊者複製後就可以跳過再次驗證,按帳號權限掂到 Outlook、Teams、OneDrive 同公司文件。Microsoft 對 AiTM 嘅分析亦指出,單靠傳統 MFA 擋唔住 session cookie replay。

AI 主要負責整誘餌

ZeroBEC 原始報告話,Forg365 後台可以用 AI 寫釣魚信,亦有預製範本、發信、AntiBot、token 管理、收件箱搜尋同 session 更新功能。AI 嗰部分主要令誘餌改得快啲,真正攞帳號嗰套仍然用 device code、AiTM、OAuth token 同 cookie replay 呢批已有手法。較大變化係成條攻擊鏈俾人包成服務,就算買家唔熟技術,都較易發動一輪完整攻擊。

先盤點,再封 device-code flow

Microsoft 官方已經將 device code flow 定為高風險,建議用得幾少得幾少。管理員可以先喺 Entra 登入紀錄篩選 Authentication Protocol 嘅 Device code,睇清楚會議室裝置、舊 CLI 或其他工具有冇正當用途,再用 report-only 模式測試 Conditional Access。冇文件記低嘅業務用途就封鎖;真係要保留嘅例外,應該收窄到指定用戶、app、裝置或網上位置,唔好為方便成個 tenant 放行。

登入紀錄要串埋成條時間線

ZeroBEC 建議追查 Original transfer method 顯示 deviceCodeFlow、Microsoft Authentication Broker 成功登入、緊接出現嘅新 IP 非互動式 Graph 活動,同異常裝置註冊。Forg365- 開頭嘅裝置名可以做線索,不過改名太容易,唔應單靠呢個 IOC。管理員亦要留意重複 silent sign-in、陌生 OAuth 授權、收件箱轉寄規則,同短時間大量讀取郵件或檔案;攻擊網域同 IP 轉得快,所以追查事件先後次序,通常實際過淨係靠封鎖清單。

抗釣魚 MFA 有用,但守唔晒 device code

高權限、財務同人事帳號應該用 Conditional Access authentication strength,要求 passkey、FIDO2 保安匙、Windows Hello for Business 或憑證驗證。呢類方法會綁定網站來源,對付假網域 AiTM 強過 SMS、TOTP 同一般 push。不過 device code 會帶用家去真正 Microsoft 網址,來源檢查仍然會通過;一份標明有 AI 輔助嘅 Cloud Security Alliance 研究筆記亦特別提醒呢個限制。抗釣魚 MFA 同封鎖高風險 flow 兩邊都要做。

中招後單改密碼未夠

如果發現可疑 device-code 登入或 session replay,管理員要撤銷 sign-in session 同 refresh token,停用陌生註冊裝置,移除可疑 OAuth 授權,再查郵件轉寄、收件箱規則、已寄出及刪除郵件同 Graph 存取。Microsoft 嘅帳號撤權指引提醒,部分 app 自己簽發嘅 session 未必即時失效。識別到一宗未獲授權嘅 device-code 成功登入,就應該當成帳號接管事件追查到底。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook