假 IT 支援電話點攻入公司:由騙登入、遙距操控到偷資料勒索
Tech News

假 IT 支援電話點攻入公司:由騙登入、遙距操控到偷資料勒索

圖片:via TechCrunch — https://techcrunch.com/2026/08/06/google-says-hackers-are-calling-financial-firm-employees-to-hack-and-extort-victims/
TechLab 編輯部(譯)·

一個電話加埋正常辦公工具,幾個鐘內已經可以搞到資料外洩

Google 最新追蹤到幾批黑客集中向美國大型金融、私募基金同專業服務公司埋手,做法冇咩科幻味:打電話去員工私人手機,扮公司 IT helpdesk,話有緊急保安更新、MFA 重設或者 passkey 安裝。Google 冇話呢批來電用咗 AI 仿聲,攻擊靠嘅仍然係一套幾老練嘅社交工程——時間壓力、熟悉術語,加上一個睇落似公司登入頁嘅網站。

由一封古怪電郵開始,電話先係重點

成條攻擊鏈有幾個版本,唔係每宗個案都有齊所有步驟。Google 今次講嘅 UNC6671,主要係來電者用假 IT 指示員工開仿冒登入頁,網站名稱甚至會擺入受害公司名,再用 AiTM 中間人架構即時截走帳戶資料同 MFA token。黑客建立到有效 session 後,就可以避過普通密碼重設,直接登入 Microsoft 365、Okta 或其他公司 SaaS。

另一批由 Mandiant 追蹤、稱為 UNC3753 嘅攻擊者,劇本再生活化啲:先寄一封冇惡意附件、冇釣魚連結嘅可疑 invoice 電郵,等員工自己覺得件事有問題;跟住假 IT 人員來電「協助處理」,叫對方開 screen sharing,再裝正常嘅遙距管理工具。工具本身可以係公司真係用開嗰類,所以防毒軟件未必即刻攔截。入侵者之後會自己搵檔案,亦可能一路通話,一路叫員工代為搜尋同搬走資料。

點解 MFA 都擋唔住

好多公司教員工唔好交密碼,卻冇講清楚 MFA 驗證碼、登入批准、passkey 註冊同 remote access 一樣係鎖匙。假網站即時轉送登入程序,員工輸入資料同批准驗證嗰刻,黑客亦同步攞到 session。Google 仲見到攻擊者登入後刪走密碼重設、MFA 改動同公司保安通知,再重設冇接入 SSO 嘅 app,盡量拖慢發現時間。

成功登入後,黑客可以用自動化 script 大量讀取雲端檔案。呢點解釋咗點解金融、私募基金同律師行特別吸引:佢哋手上有併購計劃、訴訟資料、財務紀錄、客戶身份同內部估值,資料未必要公開出售,單靠威脅公開已經有勒索價值。Google 追蹤嘅相關 Bitcoin 地址喺 2026 年初數個月收到約 1,069 萬美元,初步開價多數介乎 100 萬至逾 300 萬美元;呢啲係 Google 對相關錢包同談判紀錄嘅分析,唔代表媒體點名嘅公司全部已付款或者確認失守。

員工接到電話,可以即刻做咩

最實際嘅處理方法係收線,再用公司通訊錄、內聯網或者既有 ticket 系統搵 IT,唔好用來電者提供嘅號碼或連結核實對方身份。冇預約嘅支援電話如果叫你讀出驗證碼、批准登入、分享全個畫面、關閉保安功能,或者安裝遙距工具,都應該即時停低。來電顯示亦唔可靠,Google 已見過攻擊者偽冒真 helpdesk 號碼;對方知道你個名、部門同公司用咩系統,同樣只可以證明佢事前做過資料搜集。

如果已經開過假網站或分享畫面,單改密碼未必夠。要即刻通知保安團隊,撤銷現有 session、MFA 裝置同 OAuth token,再檢查電郵規則、雲端下載紀錄、遙距工具同帳戶保安改動。拖到勒索電郵先處理,通常已經遲咗一大截;Mandiant 見過部分同類攻擊由首次接觸到偷走資料,全程一個工作天內完成,快嘅更可喺一個鐘內開始搬資料。

公司要改嘅係支援規矩同權限

公司應該白紙黑字講明 helpdesk 會用咩渠道聯絡、會唔會要求 screen sharing,同埋絕對唔會索取密碼或 MFA code。技術層面可以強制用具網域綁定嘅 FIDO2 passkey 或保安匙,只准受管理裝置經公司網絡、VPN 或其他指定網絡登入,縮短高權限 session,亦限制員工自行安裝遙距管理工具。Microsoft 365、Okta 等系統仲要監察短時間大量讀取檔案、異常 MFA 註冊、住宅代理 IP 登入,同埋 script 常見嘅存取特徵。

暫時冇證據顯示香港金融機構牽涉今次名單。不過任何用 Microsoft 365、雲端 SaaS 同遙距支援工具嘅辦公室都有同一個缺口。下一次內部演習值得直接測試假 helpdesk 來電,睇員工識唔識收線再自行核實,亦睇 IT 能否迅速撤銷 session,而唔好淨係再寄一封釣魚電郵測驗。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook