Passkey 冇失守,假 IT 來電點樣騙過 MFA 接管 Microsoft 365
Tech News

Passkey 冇失守,假 IT 來電點樣騙過 MFA 接管 Microsoft 365

圖片:via iThome — https://www.ithome.com.tw/news/177252
TechLab 編輯部(譯)·

拆解 O-UNC-066 嘅註冊手法,同埋 Entra 管理員點查紀錄

標榜防釣魚嘅 passkey 今次成咗騙徒劇本入面嘅道具,但加密機制本身冇失守。iThome 報道引述 Okta,O-UNC-066 自 2026 年 4 月起向企業員工打電話,聲稱 Microsoft 365 帳戶要登記新 passkey,再用假頁套取密碼同 MFA。攻擊者攞到一次獲准登入後,就喺真正帳戶加一條由自己控制嘅 passkey,往後可以繞過原本密碼。

Okta 話佢見到食品飲品、科技、醫療、汽車、建築同航空等行業俾人鎖定,動機偏向資料勒索。不過,報告冇公開受害機構數量、地區同損失,部分接管步驟亦係拆解 phishing kit 後嘅推斷。截至 7 月 13 日,公開資料冇顯示香港機構已中招,合理講法只可以係本地用 Microsoft 365 嘅公司有相近工作場景。

假頁會跟住 MFA 即時轉招

攻擊者會為每個目標整獨立 subdomain,網址塞入 passkey 字樣,頁面仲預先放好目標機構嘅 logo 同背景。受害者輸入帳戶密碼後,Okta 推測操作員會隨即喺 Microsoft 正式登入頁填入同一組資料,再睇系統要求短訊驗證碼、TOTP 定 Authenticator number matching。操作員控制嘅假頁會跟住轉畫面,電話嗰邊亦同步叫受害者完成驗證;一旦對方照做,攻擊者就完成咗正式帳戶登入。

跟住出場嘅假 passkey 頁主要用嚟拖時間。受害者會見到一組聲稱係 recovery key 嘅 12 個英文詞語,仲要抄低同核對;Okta 指呢種 BIP-39 助記詞同 Microsoft Entra passkey 登記冇已知直接關係。攻擊者就趁呢段時間喺真正帳戶加入自己嘅 passkey,亦可以改一個睇落正常嘅名稱。Microsoft 隨後發出新 passkey 通知電郵,受害者反而可能當佢係「IT 升級完成」嘅證明。

Okta 用 phishing kit 程式重建嘅假 Microsoft MFA number matching 畫面

圖片:Okta

Passkey 嘅防釣魚設計仍然有效

Passkey 用公私鑰配對,私鑰留喺裝置或者 passkey provider,每次登入只會為正確網站嘅 challenge 簽署;假網站攞唔到私鑰,亦冇一串可重播嘅密碼。今次攻擊冇抽走受害者原有 passkey,落手位係帳戶仍接受密碼同可釣取嘅 MFA,再借一次成功驗證加入新憑證。Microsoft 文件寫明,登記 passkey 前五分鐘內要完成 MFA,正好解釋點解騙徒會喺電話上逐步催你批核。

到咗 2026 年,呢套說辭比以前易令人信,背後亦有實際原因。Okta 特別提到,Microsoft 管理員由 5 月起可以喺登入畫面推 passkey registration campaign,員工開始見慣官方登記提示,「IT 叫你即刻升級」自然冇幾年前咁突兀。公司應該當新增 authentication method 係高風險帳戶變更。公司若只開啟功能,冇講清楚正式網址、支援身份核實方法同登記時段,騙徒就有現成劇本可用。

O-UNC-066 假網站模仿 Microsoft passkey 登記嘅畫面

圖片:Okta

員工接到呢類電話,先停手

正常登記應該由員工自行開啟 mysignins.microsoft.com 嘅 Security info,登入後完成 MFA,再由手機、瀏覽器或者系統對話框問 passkey 存去邊部裝置。陌生來電催你撳連結、一路留在線上指示 MFA、要求讀出驗證碼,或者叫你保存 12 個 recovery words,都係好明顯嘅警號。畫面似 Microsoft,甚至真係彈出 Authenticator prompt,都唔代表安全。因為攻擊者可能正喺另一邊登入真正服務。

最直接做法係掛線,唔批核新 prompt,再用公司通訊錄入面嘅電話或者內部 ticket 系統搵 IT 核實;同時記低來電時間、電話、網址同已完成過咩步驟。如果已輸入密碼或者批核 MFA,要即刻通知保安團隊,講明有冇見過新 passkey 電郵。淨係自行改密碼未完,陌生 passkey 仍要由管理員喺 Authentication methods 刪走,現有 session 亦要另外撤銷。

假網站叫受害者抄低 12 個英文詞語做 recovery key 嘅畫面

圖片:Okta

Entra 管理員要查三組紀錄

先睇 Authentication methods 同 Audit logs。 喺 Entra ID 揀相關 user,再開 Authentication methods,逐條核對 passkey 嘅 display name、AAGUID、型號、attestation 同登記時間;Microsoft Graph 嘅 FIDO2 authentication method 資料亦有 createdDateTime 可對時。Audit logs 就以目標 user 同來電時段收窄範圍,集中睇 Authentication Methods/security info registration 變更。名稱正常都唔代表安全,因為攻擊者可以自行改名;時間、passkey 類型同員工實際裝置先有判斷價值。

跟住查 Sign-in logs,再做隔離。 Basic info、Location、Device、Authentication Details 同 Conditional Access 可以睇到 IP、瀏覽器、裝置狀態、用過邊種 MFA,同登入有冇成功。除咗預設嘅 interactive logs,亦要查 non-interactive logs;Microsoft 說明由 2025 年 4 月 11 日起,取得 refresh token 嘅新 FIDO2 登入會記喺後者。確認可疑後,要刪除陌生憑證、按事故流程封鎖帳戶、撤銷 sessions 同 refresh tokens、重設密碼,再查 Microsoft 365 有冇異常存取。

防守要管埋憑證登記

Conditional Access 可以針對 Register security information,要求指定 authentication strength、合規裝置或者受信任位置;passkey profile 亦可以限制 device-bound/synced 類型、強制 attestation,同用 AAGUID 收窄獲准 authenticator。新政策應先用 report-only 測試,亦要留意事後開啟 attestation 唔會自動封鎖舊有、未驗證嘅 passkey,所以現有憑證清單要先查一次。

公司亦要白紙黑字講清楚 IT 支援規矩:唔會喺突發來電要求密碼、OTP 或登入批核,所有 passkey 登記只用固定入口,員工可以經另一條已知渠道核實支援人員身份。管理員收到報告後,第一時間用來電時間對齊 passkey 登記、Audit logs 同 Sign-in logs,通常已經可以確認帳戶有冇俾人加咗新入口。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook