事件背景:利用安全升级作为幌子的新型攻击
近期,一个被称为“Pink”的勒索组织针对多个行业(包括食品饮料、科技、医疗、汽车、建筑及航空等领域)发起了一系列精准的钓鱼攻击。这些攻击并非传统的粗糙钓鱼,而是通过精心设计的社会工程学手段,欺骗企业员工完成虚假的“通行密钥(Passkey)”注册,从而非法获取Microsoft 365账号访问权限。
从我们的应急响应经验来看,攻击者非常善于捕捉企业安全策略的调整。随着微软大力推行通行密钥以替代传统密码,员工对这类提示的警惕性明显降低,这恰恰为攻击者提供了可乘之机。
攻击链深度解析:从“威信”到“劫持”
整个攻击过程经过了严密的剧本编排,主要分为三个阶段:
第一阶段:电话钓鱼(Vishing)。攻击者伪装成企业IT人员拨打目标员工电话,声称公司正在推行强制性的通行密钥设置,要求员工配合进行验证。这种“权威”身份的建立,是很多企业员工在防范意识上容易松懈的第一道关口。
第二阶段:实时代理钓鱼。攻击者引导用户访问仿冒的Microsoft Entra ID登录页面。该页面由一套高度定制的钓鱼工具包控制,能够实时适应目标的MFA验证方式(如TOTP、推送通知、短信验证码等)。在受害者输入凭据和验证码的同时,攻击者在后台实时登录真实的Microsoft 365环境。
第三阶段:心理博弈与掩护。为了留出登录时间,攻击者设计了逼真的加载界面,并诱导受害者进行“恢复密钥”配置,甚至模仿加密货币钱包的BIP-39助记词机制。这本质上是一种心理干扰,目的是让受害者相信其正在执行合规的安全操作,而实际上攻击者正在后台绑定自己的通行密钥,从而实现长期的持久化访问。
攻击组织特征:Pink与“The Com”
根据我们的溯源分析,该行动与Pink勒索组织高度关联。该组织被认为是“The Com”网络的一员,这是一个由年轻网络犯罪分子组成的去中心化社群,他们活跃在Discord、Telegram及各类游戏平台。这一环节是很多企业容易忽视的——攻击者不再仅仅是单一的犯罪团伙,而是呈现出高度组织化、资源共享的协作模式。一旦攻击者进入内部,他们会利用SharePoint和OneDrive窃取敏感数据,并通过Teams发送勒索信息。
Solar应急响应团队安全建议
针对此类利用身份认证机制漏洞的攻击,我们建议企业采取以下防护措施:
强化安全意识培训:告知员工,IT部门绝不会通过电话要求其在第三方页面输入BIP-39助记词或进行非标准流程的密钥注册。任何涉及账号安全的操作,应通过公司内部既定渠道核实。
部署抗钓鱼MFA:虽然MFA是防御重点,但传统短信验证码或推送通知已无法抵御实时代理钓鱼。建议强制推行FIDO2标准的硬件安全密钥,从技术上彻底杜绝凭据被拦截的可能性。
监控异常登录行为:重点监测来自地理位置异常、非受管设备或短时间内高频次访问SharePoint/OneDrive的登录行为。对于敏感数据访问,建议实施基于条件的访问策略(Conditional Access)。
建立快速响应机制:类似攻击近年来明显增加,企业应定期进行钓鱼演练,并确保在发现异常登录时,能够迅速撤销受影响账号的会话并强制重置凭据。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com