Microsoft 365 AitM钓鱼攻击劫持账户以窃取薪资与财务邮件

Microsoft 365 AitM钓鱼攻击劫持账户以窃取薪资与财务邮件

导语:网络安全研究人员披露了一场大规模电子邮件驱动的AitM钓鱼活动,攻击者利用住宅代理和六阶段重定向链劫持Microsoft 365账户,目的是识别参与财务流程的关键人员并收集相关邮件。

网络安全研究人员指出,一场活跃的"大规模电子邮件驱动钓鱼活动"正在利用中间人(Adversary-in-the-Middle,AitM)技术接管Microsoft 365账户,目的在于识别参与财务流程的关键人员并收集相关邮件。

Arctic Wolf Labs表示:"该活动使用住宅代理将恶意登录伪装成普通消费流量。自动化操作以大约每八小时一次的频率维持被入侵的会话。"据评估,受影响的组织涵盖位于美国、加拿大和欧洲的医疗、教育、制造、政府及专业服务等行业。该活动与微软以Storm-2755代号追踪的"Payroll Pirate"攻击存在战术重叠。

"Payroll Pirates"是微软分配给一个更大范围、以经济利益为动机的威胁组织的代号,该组织劫持员工账户,将薪资支付重定向到攻击者控制的账户。自2025年初以来,相关活动已有部分记录在案,微软将相关威胁以Storm-2657代号进行追踪。Arctic Wolf表示,上个月他们观察到有数百个组织通过电子邮件成为该钓鱼活动的目标,并导致广泛受害环境中出现成功入侵。

攻击链涉及使用以语音邮件为主题的钓鱼邮件,将受害者引向AitM诱饵页面。这些页面充当合法Microsoft账户身份验证流程的代理,同时悄悄捕获受害者的凭据和多因素认证(MFA)代码。攻击者通过一个六阶段重定向链实现这一目标,该链利用Google、Google Meet、Google Ads和Amazon S3等合法且受信任的服务来规避基于信誉的过滤。

Arctic Wolf解释道:"该链从一个Google Meet链接重定向URL开始,然后经过Google的外链基础设施,最终到达Campaign Manager的/ddm/clk动态点击跟踪器。在我们观察到的活动中,跟踪器URL中嵌入的目标指向托管在Amazon AWS S3存储桶中的一个HTML对象。S3托管页面随后将受害者重定向到该活动的AitM钓鱼基础设施。"

原文配图

此外,受控测试显示,恶意登录活动会在数分钟之内从受害者所在国家的住宅代理出口节点发起,表明威胁行为者可能利用地理位置数据为后续登录选择地理匹配的代理基础设施,从而规避那些阻止从异常IP地址访问的安全控制。部分登录事件报告了"不合理的浏览器和操作系统组合",例如Windows 10上的Apple Safari或Google Chrome移动版。

Arctic Wolf补充称:"通常在首次异常活动后的11至24小时内,恶意登录开始以每八小时间隔的频率从轮换的住宅代理地址反复出现。这些事件将Microsoft Outlook报告为客户端应用,但使用的却是Firefox 131.0、Firefox 151.0,或偶尔使用Python Requests用户代理,而非预期的Edge用户代理。"反复出现的登录保留相同的SessionID,但源IP地址、ASN和地理位置不断变化,这进一步证明存在集中的自动化机制在独立刷新每个被入侵的会话。

与Storm-2755类似,威胁行为者被发现依赖Microsoft Graph API枚举与薪资、人力资源、财务和行政职能相关的租户用户,然后访问与薪资、发票、付款、银行、福利和内部文件相关的邮件。在安全厂商调查的大多数入侵事件中,攻击者将入侵后行为限制在会话维持、侦察和邮箱收集方面,未观察到MFA方式更改、设备注册、凭据修改、横向钓鱼或收件箱规则创建等其他活动。

Arctic Wolf补充说:"通过规避这些常见的商业邮件诈骗(BEC)行为,威胁行为者减少了基于账户修改或外发邮件滥用的早期检测机会。"不过,少量案例中,攻击者确实参与了键盘手动操作,创建收件箱规则以自动将某些邮件从收件箱移动到已删除项目并将其标记为已读。有证据表明,操作者选择性地介入进行账户操控,而集中的自动化基础设施则处理攻击的其他方面。

Arctic Wolf总结道:"威胁行为者使用轮换的住宅代理,悄无声息地维持被盗会话,识别参与财务流程的人员,并通过自动化活动收集相关邮箱数据。初始访问与后续自动化之间的延迟,加上受限的入侵后活动,使得该活动更难与最初的钓鱼事件关联,也不太可能触发现有的检测机制。"


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/microsoft-365-aitm-phishing-hijacks.html

作者:info@thehackernews.com (The Hacker News)