12:40:12 阅读量:193

警惕OAuth窃取威胁:Kali365绕过MFA的新型钓鱼攻击分析

#Kali365 #OAuth #MFA绕过 #钓鱼攻击 #应急响应

事件背景与威胁概览

近期,美国联邦调查局(FBI)发布预警,披露了一类利用名为“Kali365”工具发起的恶意钓鱼攻击。该攻击手法并非传统的窃取账号密码,而是通过诱导用户授权,直接获取Microsoft 365的OAuth访问令牌。从我们的应急响应经验来看,这种“绕过身份认证”的攻击方式较传统钓鱼更具隐蔽性,因为它完全避开了多因素认证(MFA)的拦截,让企业防御体系防不胜防。

深入拆解:Kali365的攻击链分析

Kali365的攻击逻辑非常精巧,它并不直接拦截用户的登录凭证,而是通过社会工程学手段诱骗用户“自愿”交出访问权限。

攻击者通常会伪装成云文档协作平台或常用的办公服务,向目标发送带有诱导性质的钓鱼邮件。邮件中包含一个看似合法的微软官方链接,并要求用户输入一个特定的验证码。这一环节是很多企业容易忽视的盲点——用户往往认为只要进入了微软官方域名就是安全的,却忽略了输入验证码的本质是为攻击者申请的应用程序授予OAuth权限。

一旦用户完成操作,攻击者即可获取该账户的OAuth令牌,从而在无需密码、无需触发MFA验证的情况下,直接接管用户的Microsoft 365账户。类似这种利用OAuth授权机制的攻击,近年来在企业办公环境中明显增加,已成为攻击者绕过安全边界的“捷径”。

关键技术手法解析

Kali365的核心在于对OAuth授权流程的滥用。OAuth 2.0协议本是为了方便用户在不同服务间共享资源,但在攻击者手中,它变成了窃取会话权限的工具。通过诱导用户将“访问权限”授权给攻击者控制的第三方应用,黑客可以绕过常规的安全审计。

这种攻击方式的危害在于,一旦令牌被获取,攻击者便能持久化访问受害者的邮件、云存储等敏感资产,且由于这是合法的授权行为,传统的异常登录检测往往难以第一时间识别。

应急防御与Solar实践建议

针对此类威胁,单纯依赖账号密码保护已远远不够。基于Solar应急响应团队的实战经验,我们建议IT安全管理部门采取以下强化措施:

首先,必须实施严格的条件访问策略(Conditional Access Policy)。建议限制甚至禁止针对所有用户的代码流(Code Flow)授权,除非业务流程确实必要。此外,应配置并强制执行身份验证传输策略,限制用户将会话权限从办公电脑转移到未受管的移动设备或外部环境。

其次,企业应定期清理OAuth授权列表。很多员工在工作中会随意点击“同意授权”,这在后台积累了大量的风险隐患。建议安全团队定期审查第三方应用权限,移除不再使用或来源不明的应用程序关联。

最后,安全意识培训仍是最后一道防线。必须提醒员工,即便链接地址显示为微软官方,如果要求输入验证码或进行意外的授权确认,务必保持高度警惕,第一时间向安全部门反馈。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com