TA419 以 AiTM 繞過 MFA:Microsoft 帳戶防釣魚要看 session
Tech News

TA419 以 AiTM 繞過 MFA:Microsoft 帳戶防釣魚要看 session

圖片:TechLab 自製資訊圖
TechLab 編輯部(譯)·

iThome 報道,與中國有關的網絡間諜組織 TA419 至少自 2025 年 4 月起,向美國及日本的智庫、國防承包商、大學和律師行人員進行針對性網釣,近期焦點延伸至美國 AI 政策圈。攻擊者會假冒前白宮科技政策官員及外交政策專家,藉 AI 政策、出口管制和供應鏈等題目建立接觸,目標是取得 Microsoft 帳戶憑證,以及登入後仍然有效的連線階段 Cookie。

這宗披露對香港使用 Microsoft 365 的企業、學界和個人有參考價值,因為手法針對的是登入流程中的信任判斷,而非單純猜中密碼。不過,現有資料沒有顯示 TA419 曾在香港行動,也沒有證據證明其已成功讀取任何受害者的電郵或帳戶資料;Proofpoint 亦未公布受害帳戶數目。因此,較準確的理解是:這是一種值得防範的憑證及 session 劫持模式,並非香港已受定向攻擊的證明。

攻擊關鍵在於先取得對話信任

iThome 指出,TA419 首封郵件不會急於放入惡意連結。攻擊者先以看似合理的政策議題接觸目標,待對方回覆、對話成立後,才在後續郵件送出縮短網址。這種安排把風險由「可疑附件或陌生連結」移到較難量化的環節:收件人已因來往內容和冒充身份而降低戒心,往往會把稍後收到的文件連結視為原有對話的一部分。

點擊縮短網址後,目標會經過多層重新導向。iThome 報道所述流程中,最初畫面偽裝成 OneDrive 載入頁,背後先執行 Cloudflare Turnstile 檢查;通過後,使用者才會到達結合 Browser-in-the-Browser,簡稱 BitB,技術的網釣頁面。這類前段設計未必直接要求使用者交出資料,卻足以令鏈結看起來像正常雲端文件流程,也令傳統只看首個網域的檢查更容易失焦。

從防守角度看,縮短網址和看似熟悉的 OneDrive 畫面都不應獨立視為真偽指標。尤其當對方以政策、研究、招標或合作文件作為理由,收件人應透過已知電郵、電話或其他既有渠道核實對方是否真的寄出連結;若文件確實存放在 OneDrive,較穩妥的做法是自行由平日使用的入口登入後尋找共享內容,而不是跟隨電郵內的登入提示。

為何完成 MFA 仍可能失守

iThome 報道引述 Proofpoint 的觀察指,TA419 使用客製化開源工具 Frameless BitB,在釣魚頁中模擬一個瀏覽器視窗。表面上,使用者像是開啟了 Microsoft 登入視窗;實際上,攻擊者在背後以代理 server 即時轉送真正的 Microsoft 登入流程。密碼輸入、MFA 驗證及條件式存取檢查都可以照常顯示和完成,這正是此手法較具欺騙性的地方。

AiTM,即對手中間人網釣,的重點並不是偽造每一步登入畫面,而是把使用者和真正服務之間的對話置於攻擊者可轉送及截取的位置。按照 iThome 的描述,當驗證完成,攻擊者可攔截隨後產生的連線階段 Cookie。換言之,MFA 在此仍然完成了對用戶的驗證,但攻擊者意圖取得的是已通過驗證後用來維持登入狀態的 session 憑據。

這也解釋了「已啟用 MFA」不應被理解為帳戶沒有網釣風險。本文的分析是,MFA 對阻擋單靠密碼登入仍然重要,但在使用者已被誘導到中轉頁面的情況下,它未必能單獨阻止 session 被接管。企業的教育內容因此不宜只停留在「不要透露密碼」:員工還要明白,即使驗證 app 或其他 MFA 步驟看似正常,登入視窗本身的來源和開啟方式仍需核實。

BitB 令登入視窗本身成為偽裝物

BitB 的風險在於,網頁可用圖像和介面元素模擬瀏覽器彈出視窗,把假登入框放在原頁之上。對一般使用者而言,熟悉的品牌、帳戶選擇頁和 MFA 提示往往比網址列更有說服力。iThome 所述個案再配合真實 Microsoft 流程,令釣魚頁不一定會出現明顯錯字、過期設計或無法通過 MFA 等常見破綻。

實用檢查可以集中於登入行為,而非要求每名使用者分析所有技術細節。第一,收到涉及帳戶登入的 OneDrive 或文件連結時,先查看完整目的地,對縮短網址尤其保留。第二,若網頁內突然出現仿似獨立瀏覽器的登入框,應把它視為需重新核實的訊號,直接關閉並從可信入口另行開啟服務。第三,當寄件人的身份、討論內容或要求登入的時機有任何不自然之處,應先以原有通訊渠道確認。

對帳戶管理者而言,防護重點亦要由密碼延伸至 session。組織可把異常登入提示、可疑連結回報與帳戶事件處理流程連接起來,讓懷疑已在釣魚頁登入的用戶能盡快通報;事件處理時,應檢視相關帳戶的現有登入狀態及依內部程序要求重新驗證,減少被截取 Cookie 繼續可用的時間。這些措施不能逆轉已交出的憑據,卻可縮短攻擊者可能利用 session 的窗口。

基礎設施細節顯示追查不能只靠單一網域

iThome 指出,TA419 使用 Cloudflare CDN 隱藏後端主機 IP 位址,並配合 VPS 和常駐代理網絡支援行動;研究人員亦發現其註冊多個仿冒合法機構或組織的網域,用於不同身份冒用活動。這些資訊反映,收件人即使察覺某一封可疑電郵,攻擊者仍可能更換寄件身份、網址或中轉基礎設施,繼續沿用相近的社交工程劇本。

報道亦提到一個仿冒日本台灣交流協會名稱的網域 tw-koryu[.]org。這項發現只能證明該網域涉及身份冒用活動:iThome 明確指出,披露內容沒有交代其實際攻擊目標,也沒有把它連結到針對台灣的攻擊。將這個網域直接延伸為香港、台灣或其他地區已遭鎖定,均會超出目前證據。

對保安團隊而言,較有用的做法是把可疑訊息的上下文一併保存,例如冒充的身份、談及的議題、回覆鏈、短網址及最終頁面特徵,再交由既有程序分析。單看一個網域封鎖紀錄未必足夠,但把「先建立對話、再送文件連結、最後要求重新登入」這條行為鏈納入偵測和員工演練,較能對應這次披露的攻擊節奏。

下一步要看 session 風險是否成為常規檢查項目

這次事件最值得關注的,不是某個假冒身份本身,而是攻擊者把真實登入、MFA 和偽造視窗串成一條可用的網釣鏈。對常以 Microsoft 帳戶處理研究文件、外部共享檔案及政策溝通的機構來說,確認文件來源、避免由陌生連結啟動登入,以及在懷疑中招後迅速處理既有 session,應成為同一套帳戶保護習慣。

目前外界仍未知道 TA419 這波行動的實際入侵成果,也不應把未披露的結果當成既成事實。後續值得觀察的是,資安研究人員會否披露更多受影響行業、仿冒身份或可辨識的攻擊訊號;同時,企業能否把對 MFA 的依賴,擴展為對整個登入流程及 session 狀態的持續管理。

延伸閱讀

AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook