
MFA 開咗都照失守:假登入頁、QR code 同 token 點樣接管公司帳戶
Talos 第二季事故應變案件顯示,身份驗證濫用比例升至 65%
先講清楚個 65% 代表咩
Cisco Talos 整理 2026 年第二季經手嘅事故應變案件,喺能夠查出最初入侵方法嗰批個案入面,超過一半由釣魚開始,上一季就係 35%;涉及身份驗證濫用嘅案件亦由 35% 升到 65%。iThome 報道有整理呢組數字,不過原始報告冇公開完整樣本數,所以只能反映 Talos 客戶個案,唔足以證明全球或者香港釣魚攻擊都升到同一水平。

圖片:Cisco Talos
MFA 點解擋唔住假登入頁
傳統 MFA 個想法好直接:攻擊者就算偷到密碼,仲欠你手機上面嗰次確認。不過 adversary-in-the-middle(AiTM)假登入頁會即時把帳戶、密碼同 MFA 驗證送去真正服務,再截走登入成功後產生嘅 session token。個 token 已經代表用戶完成驗證,攻擊者重用佢時,未必會再彈 MFA,直至個 session 到期、俾系統攔截,或者 IT 主動撤銷。
MFA fatigue 就再粗暴啲:攻擊者不停推登入確認,等用戶嫌煩、撳錯或者以為係公司 IT 要求。數字配對可以減少亂批,不過遇上設計得好似真嘅假登入流程,仍然會有人照住畫面輸入數字。SMS、一次性密碼同普通 push MFA 都安全過淨係靠密碼,但仍然擋唔晒釣魚攻擊。
QR code 可以把釣魚帶離公司電腦
Talos 話第二季見到以 QR code PDF 傳送嘅攻擊,當中一輪主要針對澳洲機構。攻擊者用已失守嘅 Microsoft 365 帳戶寄信,再叫收件人用手機掃 PDF 入面嘅碼,去仿製嘅 Microsoft 365 登入頁。呢個澳洲案例唔代表香港正面對同一輪攻擊,但手法值得拆,因為 QR code 可以避開只識抽取文字連結嘅舊式郵件檢查,登入亦由受管理嘅公司電腦轉咗去私人手機。
QR code 本身當然唔等於有毒,passkey 跨裝置登入同樣可能用到佢。判斷重點係前文後理:你有冇主動喺另一部裝置開始登入、畫面要求授權嘅 app 同裝置啱唔啱、點解一份發票或共享文件會突然叫你重新登記身份。對住突如其來嘅 QR code、驗證碼或者 push 通知,停一停再搵 IT 核實,穩陣過淨係認網址。
真 Microsoft 網址一樣可以俾人借用
OAuth device-code phishing 仲麻煩,因為最後一步真係可以去到 Microsoft 官方裝置登入頁。正常情況下,智能電視或打印機會顯示短碼,再叫用戶去另一部裝置完成登入;攻擊者就自己發起呢個流程,把短碼交畀受害人輸入。用戶一確認,批出去嘅其實係攻擊者嗰個 session,密碼甚至毋須交到假網站手上。
Microsoft 今年披露嘅攻擊活動仲會等受害人撳連結嗰刻先產生新裝置碼,令原本 15 分鐘嘅有效期由嗰刻先開始計。如果用戶本身已經登入 Microsoft,撳幾下確認就可以批出 access token 同 refresh token。呢種玩法揭示咗一個盲點:只教員工檢查網址夠唔夠似官方,已經追唔上身份攻擊,因為授權頁有可能真係官方。
入到郵箱之後,攻擊未完
Talos 喺第二季個案入面,最常見嘅持續存取手法包括建立郵箱隱藏規則。攻擊者可以收起保安警告、付款查詢同客戶回覆,再借受信任帳戶向內部同聯絡人寄釣魚信。Microsoft 另一份裝置碼攻擊研究亦見到惡意 inbox rules 用嚟隱藏或轉寄郵件。咁就解釋到點解改密碼只係第一步:IT 仲要撤銷登入 session 同 refresh token、查近期登入與 OAuth 授權,再檢查 Outlook 規則、自動轉寄、已登記驗證方法同裝置。
公司 IT 可以點收緊
最實際嘅方向係逐步轉用 passkey、FIDO2/WebAuthn 保安匙或 Windows Hello for Business,先覆蓋管理員、財務同可以接觸大量資料嘅帳戶。呢類方法會把憑證綁定真正網站,假登入頁較難轉交或重播。未轉完之前,可以開數字配對、封鎖舊式驗證協定,再用 Conditional Access 限制高風險登入同不合規裝置。
MFA 登記流程亦要當成高風險操作。公司可以限制員工只喺受信任環境登記保安資料,或者要求 helpdesk 核實身份後發出限時 Temporary Access Pass,避免攻擊者用已偷到嘅 session 自行加一部驗證裝置。最後要保留足夠登入、郵件、端點同雲端 API 記錄;Talos 建議集中保存最少 90 日。MFA 仍然值得開,但公司若只係見到「已啟用」就當工作完成,呢批攻擊正正會由嗰個空位入手。
參考來源
- iThome — 網路釣魚成2026年第2季主要初始入侵手法,身分驗證濫用威脅升溫 — original report
- Cisco Talos:IR Trends Q2 2026 — 一手事故應變報告,交代統計範圍、MFA 繞過方法同防護建議
- Microsoft:Inside an AI-enabled device code phishing campaign — 一手研究,解釋 OAuth 裝置碼、token 接管同惡意 inbox rules
- Microsoft Learn:Phishing-resistant MFA — 官方背景,說明傳統 MFA 限制同 passkey/FIDO2 部署方向
- Microsoft Learn:Protect security info registration with Conditional Access — 官方設定指引,支援收緊 MFA 與保安資料登記流程嘅建議
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







