Microsoft 365 開咗 MFA 都可以中招:Evilginx 點樣偷走登入 session
Tech News

Microsoft 365 開咗 MFA 都可以中招:Evilginx 點樣偷走登入 session

圖片:via iThome — https://www.ithome.com.tw/news/177493
TechLab 編輯部(譯)·

代理假登入頁截走 token,公司 IT 要守好驗證方法同 session

法國資安公司 Lexfo 意外搵到一部公開咗檔案目錄嘅 server,順藤摸瓜揭出三名攻擊者各自經營嘅 Microsoft 365 釣魚行動。iThome 報道指,佢哋用咗源自公開 GitHub project 嘅 Evilginx 改裝版本,收集登入資料同驗證 token。黑客忘記收埋檔案固然幾諷刺,不過真正值得公司 IT 留神嘅位,係受害者完成咗 MFA,一樣可以俾人接管帳戶

攻擊者等你完成 MFA,再攞走通行證

傳統假登入頁通常只係呃密碼,MFA 正好可以截住下一步。Evilginx 呢類 Adversary-in-the-Middle(AiTM)工具再行前一步:佢扮成中間代理,將用戶喺假網址輸入嘅資料同操作,即時轉送去真正嘅 Microsoft 登入系統。用戶輸入密碼、批准 Authenticator 通知或者填一次性驗證碼後,Microsoft 會批出 session cookie 或 token;代理亦會同步截走呢張已獲授權嘅「通行證」,攻擊者之後就可以冒認用戶登入帳戶。

呢個做法解釋咗點解改密碼未必即刻趕得走入侵者。密碼負責證明身份,session token 就代表身份已經驗證過。只要相關 token 仲有效、服務又冇重新要求登入,攻擊者未必使再交密碼或者 MFA。Microsoft 自己亦提醒,偷 token 後可以牽連郵箱、SharePoint、Teams 同其他雲端資源;高權限管理員中招,影響仲可以擴散到成個 tenant。

Microsoft 圖解 AiTM 攻擊點樣夾喺用戶同登入服務中間偷取憑證同 token

圖片:Microsoft

218 個帳號來自另一條登入路徑

Lexfo 原始研究將 218 個確認帳號、12 個國家歸入 saroula01 經營嘅裝置驗證碼行動,記錄期最少由 2025 年 6 月 18 日去到 2026 年 7 月 2 日,約 94% 屬公司帳號。呢批數據唔係三組攻擊嘅總數,亦唔係經典 Evilginx 代理行動單獨造成嘅數字。研究列出嘅地區冇香港,所以暫時冇證據話香港帳號包含喺內。

裝置驗證碼攻擊亦值得分開理解。受害者會俾人引導去真正 Microsoft 網址,輸入一組真實驗證碼,再親手完成登入;攻擊者嘅系統就等候攞走相應 access token。成個驗證畫面確實由 Microsoft 提供,技術上冇截取 passkey 嘅簽署資料。用戶其實係受騙批准咗另一個 session,防守方法同反向代理釣魚有明顯分別。

Passkey 有用,但要配合 Conditional Access

一般 MFA 仍然擋到大量純密碼攻擊,唔應該因為 AiTM 出現就停用。SMS、一次性驗證碼同普通推送通知較容易俾代理轉交或者俾提示疲勞攻破;passkey、FIDO2 保安匙同 Windows Hello for Business 會綁定真正網站來源,對經典 Evilginx 反向代理有效得多。不過裝置驗證碼攻擊用嘅係真正 Microsoft 登入頁,passkey 單獨未必截得住用戶錯誤授權。

公司 IT 可以先要求管理員、財務同高風險帳號強制用 phishing-resistant MFA,再用 Conditional Access 限制登入裝置、地點同風險水平,敏感操作亦要求重新驗證。冇業務用途嘅裝置驗證碼流程應該封鎖;如果 Teams 會議室裝置等硬件確實要用,就先查登入記錄、用 report-only 模式試政策,再為指定資源帳號開受監察嘅例外,避免一刀切鎖死正常裝置。

中招後淨係改密碼仲未搞掂

懷疑帳戶失守時,要查 Entra 嘅 risky sign-ins、陌生 IP、異常 token、可疑郵件轉寄規則、新增驗證方法同裝置登記,亦要留意 OneDrive 或 SharePoint 有冇突然大量下載、分享。確認中招後,IT 應封鎖新登入、重設密碼、撤銷 refresh token 同 session,再停用可疑裝置。支援 Continuous Access Evaluation 嘅服務可以較快截斷存取,但各 app 處理 token 嘅方式唔同,撤銷完仍要繼續查記錄,確認攻擊者冇留低其他入口。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook