利用微软官方域名,卡巴斯基披露新型钓鱼攻击

2026-07-07 13:55:25
来源:IT之家
分享
文章提及标的

IT之家 7 月 7 日消息,卡巴斯基昨日(7 月 6 日)发布博文,披露称在 2026 年 4~5 月期间,监测发现有攻击者利用微软(MSFT)身份平台(Microsoft Identity Platform),执行网络钓鱼活动。

攻击者利用该平台 OAuth 2.0 设备授权授予(Device Authorization Grant)流程,诱导用户在微软(MSFT)官方页面输入一次性代码,并在认证完成后窃取 access_token、refresh_token 和 id_token。

IT之家援引博文介绍,在正常流程中,用户需在另一台设备访问 verification_uri,例如 https://microsoft.com/devicelogin,再输入 user_code 完成授权。

客户端随后轮询 https://login.microsoftonline.com/{tenant}/oauth2/v2.0/token,并以 urn:ietf:params:oauth:grant-type:device_code 作为 grant_type 请求令牌。若用户尚未确认,服务器返回 authorization_pending 或 slow_down。

认证完成后,服务器向应用下发 access_token、refresh_token、id_token 等 Tokens,当前 access_token 到期后,设备可用 refresh_token 静默换取新 Token,access_token 的典型有效期为 1 小时。

而根据卡巴斯基披露的细节,初始邮件伪装成律师事务所通知,并附带一个受密码保护的 PDF。受害者输入密码后,会看到列有多份文档的落地页,但查看文档需点击页面链接。该链接表面指向合法微软(MSFT)地址,实际借助 URL 参数把用户重定向至仿冒企业法律门户的钓鱼页面。

该钓鱼页面设置了多重 CAPTCHA,随后引导用户复制一次性代码。这个代码即攻击者服务器预先从 https://login.microsoftonline.com/{tenant}/oauth2/v2.0/devicecode 获取的 user_code。

用户点击代码后,页面会自动复制内容并跳转至微软(MSFT)真实认证页。受害者在微软(MSFT)官方页面完成多因素认证后,攻击者即可获得该会话的 access_token、refresh_token 和 id_token,并读取或发送邮箱邮件、导出 OneDrive 文件、访问 Teams 对话。

免责声明:风险提示:本文内容仅供参考,不代表同花顺观点。同花顺各类信息服务基于人工智能算法,如有出入请以证监会指定上市公司信息披露平台为准。如有投资者据此操作,风险自担,同花顺对此不承担任何责任。
homeBack返回首页
不良信息举报与个人信息保护咨询专线:10100571违法和不良信息涉企侵权举报涉算法推荐举报专区涉青少年不良信息举报专区

浙江同花顺互联信息技术有限公司版权所有

网站备案号:浙ICP备18032105号
证券投资咨询服务提供:浙江同花顺云软件有限公司 (中国证监会核发证书编号:ZX0050)
AIME