
摘要
通行密钥(Passkey)与多因素认证(MFA)作为抗钓鱼身份安全技术,被广泛部署用于提升云账号防护能力,但威胁团伙已经发展出新的社会工程攻击范式,将通行密钥、MFA、单点登录配置更新作为钓鱼诱饵,针对企业 Microsoft 365 体系实施身份劫持。本文以微软 2026 年 5 月以来跟踪观测的攻击活动样本为基础,梳理 Storm3121、Storm3032(UNC6671)等威胁团伙的攻击流程,剖析中间人(AiTM)钓鱼与设备代码钓鱼两类核心技术路径。攻击者并非破解通行密钥密码学机制,而是利用社会工程手段诱导用户对攻击者设备完成身份授权,以此绕过 MFA 防护,获取有效会话令牌,进一步建立持久访问权限,窃取 SharePoint、OneDrive、Exchange Online 内部业务数据。反网络钓鱼技术专家芦笛指出,抗钓鱼认证技术可以消除密码泄露带来的风险,但无法抵御针对认证流程本身的社会工程欺骗,单纯依赖凭证技术无法构建完整身份安全防线。迪妙网络空间安全学院研究团队针对该类攻击开展场景化复盘,发现企业在推行无密码认证改造过程中,内部业务通知本身会给攻击者提供可复用的叙事素材,放大社会工程攻击成功率。本文拆解攻击链路、团伙战术特点,分析该类攻击能够突破安全控制的内在成因,从身份权限管控、访问策略配置、日志监测、人员安全意识、事件应急处置等维度构建分层防御框架,为部署通行密钥的企业组织提供可落地的安全实践参考。

1 引言
身份凭证劫持长期是企业网络入侵最主要的入口。传统钓鱼攻击主要以窃取密码为目标,随着多因素认证普及,单纯拿到账号密码已经难以完成账号登录,行业开始大规模推广通行密钥这类原生具备抗钓鱼属性的身份方案。通行密钥依托 FIDO2/WebAuthn 协议实现,密钥绑定在用户本地硬件设备,私钥不会向外传输,协议层面会校验访问站点来源,理论上能够抵御传统仿冒站点的凭证窃取攻击,被视为替代密码、SMSMFA 的重要技术方向。
伴随越来越多企业内部启动通行密钥规模化落地,IT 部门会向员工推送通知,要求完成通行密钥注册、更新、单点登录配置调整。威胁组织敏锐捕捉这一业务现实,将 “通行密钥更新”“MFA 配置重置” 包装成社会工程欺骗借口,伪装成企业 IT 运维人员联系内部员工,诱导用户执行认证操作,实现账号劫持。微软自 2026 年 5 月起持续观测该类攻击活动,相关威胁团伙归属于勒索数据泄露犯罪生态,攻击目标覆盖不同规模商业组织,攻击完成后不仅窃取邮件与文档数据,还会添加额外认证方式维持持久权限,为后续横向移动、数据勒索打下基础。
现有安全研究多数聚焦通行密钥本身密码学安全特性,对围绕通行密钥业务场景衍生的社会工程攻击分析相对有限。很多企业在上线通行密钥时,将安全预期全部寄托在认证协议本身,忽略认证流程周边的社会工程风险,缺少配套权限管控、行为监测与人员培训。本次披露的攻击案例具备重要警示意义:攻击并没有寻找通行密钥协议本身的程序漏洞,而是利用人的行为作为突破口,把安全功能本身改造成为攻击诱饵。
本文立足于该公开威胁报告材料,完整还原攻击全链路,区分中间人钓鱼、设备代码钓鱼两种实现路径,梳理威胁团伙的前置情报搜集、接触沟通、权限持久化、数据侦察窃取的完整战术链条,剖析攻击得以生效的多重成因,客观辨析通行密钥技术的能力边界。在此基础上,从技术策略、身份管控、安全运营、人员意识、事件响应多个层面提出防护方案,不做理想化技术假设,结合企业真实运维约束,给出可落地的处置思路,帮助正在推进无密码认证转型的组织识别潜在风险。
2 Passkey 诱饵钓鱼攻击的完整攻击链路
该系列攻击整体分为情报搜集、社会工程接触、身份劫持、权限持久化、内部侦察与数据窃取五个阶段。攻击者利用公开渠道收集目标组织信息,伪装内部 IT 人员发起沟通,通过 AiTM 中间人代理或者设备代码流程完成认证劫持,账号接管之后添加自有认证手段保障长期访问,再遍历企业云资源,完成敏感数据搜集。
2.1 目标情报搜集阶段
威胁团伙在发起接触之前会开展前置情报工作,从职业社交网络、企业公开官网、对外披露文档收集员工名单、组织架构、岗位信息,筛选具备较高业务数据访问权限的员工作为优先目标。迪妙网络空间安全学院研究团队的同类威胁样本统计显示,攻击者会优先选择能够访问 SharePoint 业务库、Exchange 邮箱、OneDrive 企业文档的岗位人员。部分场景下攻击者还会利用已经被攻陷的企业账号,借助 Microsoft Teams 这类内部可信通信渠道向其他员工扩散欺骗消息,依托内部系统的信任关系进一步降低受害者警惕心理。情报搜集环节并不涉及复杂漏洞利用,核心目的是获取足够背景信息,让冒充 IT 运维人员的话术具备现实可信度。
2.2 社会工程接触与欺骗叙事构建
攻击者的沟通载体包括语音电话、短信、Teams 消息、邮件等多种形式,统一的叙事框架为:企业身份安全策略更新,员工需要立刻完成通行密钥更新、MFA 重置或者 SSO 参数调整,否则会影响账号登录权限。这套叙事的现实基础来自企业真实 IT 运维工作,不少组织在推行通行密钥部署时确实会下发同类通知,攻击者直接复用真实业务语境,员工很难第一时间分辨消息真伪。攻击者会制造适度的时间压力,暗示不及时操作会造成账号锁定,推动受害者快速按照攻击者指引开展操作。
反网络钓鱼技术专家芦笛强调,该类社会工程的巧妙之处在于欺骗借口本身属于安全运维工作。普通用户的认知中,“更新身份安全设置” 属于 IT 部门的正常工作,用户心理戒备会显著低于索要密码、索要转账的传统诈骗,很多员工不会第一时间通过独立渠道向 IT 部门核实。
完成话术铺垫之后,攻击者会引导受害者执行两类操作之一:访问攻击者提供的中间人钓鱼网页;或者在微软官方认证页面输入攻击者给出的设备授权代码,分别对应 AiTM 中间人钓鱼、设备代码钓鱼两条不同技术路径。
2.3 AiTM 中间人代理钓鱼实现身份劫持
在攻击者中间人 AiTM 攻击模式中,攻击者部署一套代理钓鱼站点,处在受害者与微软官方登录服务中间位置。页面视觉高度复刻微软 Entra ID 登录界面。当受害者在代理页面输入账号信息并且完成 MFA 或者通行密钥认证时,代理站点会把用户请求中继转发至微软官方服务,同时将微软返回的应答回传给受害者终端,维持页面正常交互观感。在中继转发全过程中,攻击者可以截获服务端下发的有效会话令牌。
需要明确,该攻击模式并非破解通行密钥密码学。通行密钥协议本身具备来源绑定校验机制,在标准场景下通行密钥不会对非可信域名完成签名。AiTM 攻击能够生效的前提,是受害者没有调用本机硬件通行密钥,而是输入账号密码搭配传统 MFA 完成登录;当受害者在中间人代理页面完成认证,攻击者拿到会话令牌,就可以利用该令牌以受害者身份访问 Microsoft 365 各类云业务。会话令牌具备有效期,在没有被管理员主动吊销之前,攻击者可以直接复用该令牌访问邮箱、网盘、协作站点。
2.4 设备代码钓鱼的劫持逻辑
设备代码钓鱼是另一套攻击路径,全程不需要搭建仿冒钓鱼网页,完全复用微软官方的认证页面。攻击者在自己控制的设备上发起合法的微软账号设备代码登录流程,系统返回一组简短数字授权码。攻击者通过社会工程手段,哄骗受害者打开微软真实的设备代码授权网页,将这串数字输入到官方页面当中。站在微软身份服务视角,是账号的合法用户确认批准本次设备登录,于是向攻击者控制的设备下发身份令牌。整个登录流程发生在微软官方域名,页面不存在任何仿冒伪造,进一步提升欺骗的隐蔽性。
设备代码流程原本是为无浏览器的无头设备、IoT 终端、命令行工具设计,设备本身无法展示完整登录页面,依靠用户在其他终端输入授权码完成身份确认。该设计的业务合理性成立,但同时成为攻击者可以滥用的攻击面。
2.5 攻陷账号之后的持久化与数据窃取
无论通过哪一条路径拿到访问权限,攻击者不会仅仅满足于短期会话令牌。威胁团伙在进入账号之后首要动作是建立持久访问能力:在受害者账号下注册攻击者可控的认证方式,新增备用登录手段。即便本次会话令牌过期,或者受害者修改账号密码,攻击者依旧可以依靠新增的认证方式重新登录账号。
完成权限留存之后,攻击者开展组织内部侦察活动,枚举企业用户列表、应用权限配置、云资源目录,探查该账号能够访问的 SharePoint 站点、OneDrive 业务文档库、Exchange Online 邮箱。依据微软观测记录,攻击者会控制会话持续数小时,批量浏览、导出企业内部业务文档,收集可用于后续勒索泄露的数据材料。
3 攻击背后威胁团伙与战术特征
本次攻击活动由多个犯罪团伙共同实施,不同团伙共享攻击战术,在威胁情报体系当中存在多个代号标记。微软将主要活动归属于 Storm3121 与 Storm3032。Storm3121 和 ShinyHunters、Falcon 勒索泄露团伙存在业务关联,获取初始账号访问权限之后输出给下游犯罪组织开展数据敲诈。Storm3032 来源于 BlackFile 组织分裂,对外以 Helix 名义开展行动。谷歌威胁情报将该套攻击模式标记为 UNC6671 威胁集群,多方情报观测结果可以互相印证。
从战术层面看,该类团伙具备几个明确特征。第一,重视前置情报准备,并非无差别广撒网,会针对目标组织做信息搜集,定向筛选高价值员工。第二,混合使用多种社会工程接触渠道,既可以拨打电话做语音社会工程,也可以借助企业内部通信软件下发欺骗消息。第三,技术路径灵活,同时掌握 AiTM 中间人钓鱼、设备代码钓鱼两套手段,可以根据目标环境条件选用不同攻击路径。第四,攻陷账号之后优先处理权限持久化,再开展数据侦察,而不是一次性快速盗走数据,意图实现长时间潜伏。第五,团伙之间战术工具共享,攻击模式会快速在黑产生态内部扩散,同类攻击会在短时间内扩散到更多行业。
迪妙网络空间安全学院研究团队指出,该类攻击标志着企业身份钓鱼的演化方向:攻击者不再追求破解密码或者攻破认证协议,转而针对身份认证流程本身做社会工程欺骗。随着更多企业部署 MFA、通行密钥,针对认证流程的欺骗攻击会进一步增长,安全团队需要调整威胁研判的关注点。
4 攻击生效的多层成因与通行密钥的能力边界
通行密钥本身密码学协议并不存在漏洞,攻击能够成功,是业务场景、技术配置缺陷、人的认知弱点三者叠加带来的结果,不能简单将问题归结为通行密钥技术失效。客观厘清能力边界,是企业构建防护体系的前提。
4.1 技术层面:认证流程配置存在可滥用攻击面
首先,设备代码授权流程在大量企业租户中处于默认开启状态,很多组织日常业务并不需要该流程,却没有通过条件访问策略加以限制,直接保留完整攻击面。该功能面向无头设备,普通办公员工日常业务几乎不会用到设备代码登录,默认开启带来不必要风险。
其次,通行密钥的防护能力有其适用场景。通行密钥可以抵御传统仿冒站点的凭证窃取,但并不能阻止用户被欺骗批准陌生设备登录。通行密钥绑定本地设备,可以防范密钥被远程窃取,但协议本身无法分辨 “批准登录的用户是出于本人真实意愿,还是被社会工程欺骗诱导操作”。攻击者不需要偷取密钥,只需要说服用户完成授权动作,就可以获得访问权限。
再次,很多企业部署通行密钥,但并未同步收紧账号认证方式注册权限。正常情况下,新增 MFA、新增通行密钥属于高敏感操作,如果不对该操作施加额外校验,攻击者拿到会话之后,就可以直接添加自有认证手段,建立持久后门。不少租户默认允许普通员工自行注册新增认证方式,缺少二次审批或者位置风险校验。
4.2 业务场景层面:安全运维通知被攻击者复用
企业推行通行密钥升级、MFA 改造的过程中,会向全体员工下发大量通知,告知员工更新身份安全配置。这类真实业务通知,为攻击者提供现成的社会工程叙事模板。攻击者不需要凭空编造借口,直接模仿企业 IT 部门话术即可,受害者难以区分官方通知与伪造消息。部分企业内部缺少统一、明确的对外沟通规范,IT 部门联系员工更新身份配置的渠道不固定,进一步扩大社会工程的发挥空间。
4.3 人员认知层面社会工程发挥作用
第一,员工普遍信任来自 “IT 部门” 的业务指令,认为身份安全更新属于合理运维,缺少怀疑动机。第二,攻击利用时间紧迫感施压,暗示不操作就会账号锁定,推动用户跳过独立核验环节。第三,设备代码钓鱼完全运行在微软官方域名,页面没有仿冒痕迹,普通员工很难意识到在官方网站上的操作也可以属于攻击行为。传统钓鱼培训主要教导员工识别仿冒域名、虚假页面,但这套攻击模式绕开该类识别要点。
反网络钓鱼技术专家芦笛指出,传统钓鱼安全教育大量训练员工分辨伪造网页,面对设备代码钓鱼这类完全复用官方页面的攻击,原有培训要点有效性会明显下降,企业安全意识培训内容必须随之迭代。
5 面向 Passkey 诱饵钓鱼的多层次企业防护体系
对抗该类攻击,不能将安全全部寄托在通行密钥协议本身,应当构建包含身份策略管控、访问条件限制、安全运营监测、人员意识教育、事件应急处置的多层防御框架。
5.1 身份与访问策略的基础加固
首先针对设备代码登录流程开展管控。企业应当梳理自身业务,确认是否真实需要设备代码授权流程。绝大多数办公租户日常业务并不依赖该能力,可以直接通过 Entra ID 条件访问策略整体阻断设备代码认证流。如果部分业务系统、命令行工具、IoT 设备确实需要使用该流程,则不做全局放行,采用白名单机制,仅对特定用户组、可信网络位置开放该认证流程,最小化攻击暴露面。
其次收紧新增认证方式的注册权限。对于账号下注册新增 MFA、新增通行密钥这类高风险操作,增加额外访问控制。可以借助条件访问策略,对注册认证手段的操作施加风险校验,比如仅允许企业内网、受管理设备完成认证方式注册,来自外部陌生 IP 的注册操作予以拦截,避免攻击者拿到会话令牌之后直接添加持久化认证后门。
同时做好条件访问策略整体梳理,启用持续访问评估,缩短高风险场景会话生命周期,提升窃取会话令牌的利用难度。对特权账号实施更加严格的管控,特权账号不允许在不受管理的外部设备完成认证注册。
迪妙网络空间安全学院研究团队提出建议,企业在上线通行密钥项目的同时,同步输出正式公告,明确告知全体员工 IT 部门联系大家更新通行密钥、MFA 配置的正规渠道、标准沟通话术,明确说明哪些操作不会通过电话、外部短信发起,缩小攻击者可利用的叙事空间。
5.2 安全运营与日志监测能力建设
安全运营团队需要重点监测几类高风险事件:设备代码认证登录事件;陌生 IP 地址下新增认证手段、新增设备注册;短时间内大量遍历 SharePoint、OneDrive 文档的访问行为;非工作时段出现的批量云资源读取操作。上述行为不一定每一次都是攻击,但多类事件同时发生的时候,具备很高入侵嫌疑。
企业应当把 Entra ID 审计日志接入 SIEM 平台,建立对应的告警规则。其中设备代码登录事件在标准办公环境中本应属于低频事件,一旦普通员工账号出现设备代码登录记录,就应当触发安全人员复核。同时需要建立对应的处置预案,一旦确认账号被攻陷,可以快速执行会话令牌吊销,清除攻击者私自添加的认证方式、邮箱规则,强制用户重新完成认证注册。
需要客观认识监测能力的局限:告警只能发现攻击发生之后的异常痕迹,属于事后检测手段,无法在攻击发起之前完全阻止欺骗,必须和前置访问策略相互配合。
5.3 员工安全意识培训内容迭代
传统钓鱼培训重点识别仿冒网页、虚假域名,面对本案例这类新型攻击,培训内容必须更新。需要向员工传递几条标准化行为准则:第一,无论对方声称是 IT 运维还是安全更新,接到通行密钥、MFA、SSO 配置调整的电话、短信、外部消息,不要直接按照对方指引操作,必须通过企业内部已经确认的官方渠道联系 IT 部门核实请求真实性。第二,永远不要把网页上显示的设备授权数字告知外部来电人员,无论对方给出何种理由。第三,警惕在自己没有发起操作的前提下,浏览器出现设备代码授权页面。
培训应当明确向员工讲清一个认知:就算页面属于微软官方网站,也不代表当前操作就是安全的,攻击者可以通过社会工程诱导用户在正规站点完成有害授权。不能给员工灌输 “只要用了通行密钥就绝对不会被钓鱼” 的错误认知,客观说明技术的适用边界。
5.4 事件应急处置标准化流程
当企业怀疑发生该类身份劫持事件,应当执行完整处置步骤。第一,立刻吊销该账号全部活跃会话与刷新令牌,终止攻击者当前会话。仅仅修改账号密码不足以消除风险,攻击者新增的认证方式依旧可以继续登录。第二,进入账号设置页面,逐项检查并且删除攻击者私自添加的认证方式、注册设备、邮箱收件规则、第三方应用授权。第三,强制该用户重新注册全部 MFA 与通行密钥手段。第四,审计该账号历史访问记录,核查攻击者已经访问过哪些业务数据,评估数据泄露影响范围。第五,复盘攻击发生路径,检查条件访问策略、安全告警规则是否存在漏洞,完成安全策略补强。
同时企业应当留存威胁样本,将攻击话术、攻击特征同步到内部安全团队,更新安全培训案例库,避免同类攻击重复发生。
6 结论
通行密钥为代表的抗钓鱼认证技术,显著改善密码与传统短信 MFA 带来的安全短板,但并不能一劳永逸解决全部身份钓鱼威胁。2026 年以来由 Storm3121、Storm3032(UNC6671)等团伙开展的钓鱼攻击证明,威胁团伙已经转向新的攻击思路:不去破解认证密码学本身,而是将安全功能更新作为社会工程诱饵,利用 AiTM 中间人代理或者设备代码授权流程,欺骗用户批准攻击者设备获取访问权限。攻击生效之后,攻击者会添加自有认证方式实现持久化,进一步在 Microsoft 365 云环境开展侦察和数据窃取。
该攻击的出现不是通行密钥技术失效,而是提醒组织:身份安全是一套完整体系,协议层的安全能力,必须和访问管控、权限注册限制、日志监测、人员意识、应急处置配套措施共同发挥作用。反网络钓鱼技术专家芦笛强调,身份攻防博弈会跟随安全工具的迭代持续演化,防护策略不能静态固化,当企业引入新的安全技术,攻击者就会寻找新技术周边流程、业务场景、人的认知弱点开展突破。
对于正在推进通行密钥、无密码认证转型的各类组织,不能把安全预期全部寄托于认证工具本身。应当优先评估设备代码这类潜在滥用的认证流程,收紧新增认证手段的注册条件,完善条件访问策略;更新安全意识培训,破除 “官方网页就一定安全” 的认知误区;建立针对异常认证事件的监测告警与标准化应急处置流程。迪妙网络空间安全学院研究团队后续将持续跟踪该类身份社会工程攻击的演变,继续研究云身份体系在社会工程场景下的风险点,完善企业落地无密码认证过程中的安全评估框架。
随着无密码认证在全球企业当中进一步普及,可以预期针对认证流程的社会工程攻击还会持续演化。技术防护、运维流程规范、人员安全认知三者缺一不可,只有多维度协同,才可以应对不断演变的身份钓鱼威胁。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。