一场建立在日常信任之上的攻击浪潮

整个八月,安全研究人员追踪了一组横跨美国和欧洲的网络攻击集群,这些攻击并未依赖奇特的恶意软件或零日漏洞。相反,攻击者将企业每天使用的工具——Microsoft 365登录、远程监控与管理(RMM)软件以及日常商业文档——转变为入侵途径。

这正是该活动引人注目的原因。攻击者并未突破防火墙或利用未修补的软件漏洞,而是利用了这样一个事实:员工信任他们每个早晨登录的平台,也信任远程管理其IT系统的供应商。这种信任一旦被滥用,就会成为最有效的攻击面之一。

Microsoft 365会话劫持的工作原理

该活动的核心是一种称为会话劫持的技术。攻击者并非直接窃取用户名和密码,而是拦截或窃取Microsoft 365在用户成功登录并完成多因素认证后生成的认证令牌(即“会话cookie”)。由于该令牌证明会话已经过验证,获取它的攻击者实际上可以成为已登录用户,而无需再使用原始密码。

这一点至关重要,因为多因素认证长期以来被视为抵御凭证窃取的有力防线,但它无法阻止已经捕获有效会话的攻击者。从受害者的角度来看,登录事件已经合法发生。一旦进入系统,攻击者就能访问与该Microsoft 365账户关联的电子邮件、共享文件、日历和内部通信,而且往往不会触发登录失败尝试或新设备通知等类型的警报。

远程管理工具和商业文档作为入侵入口

同一场八月活动还利用了远程监控与管理(RMM)软件——IT部门和托管服务提供商用来远程安装更新、排查问题和维护系统的工具。当攻击者通过劫持凭证或利用薄弱配置获得这些工具的访问权限时,他们便继承了与合法IT管理员相同的受信任访问级别。这可能意味着能够以最小阻力推送文件、运行命令或在连接的设备网络中横向移动。

日常商业文档也发挥了作用。看起来像发票、合同或内部备忘录的文件仍然是诱导员工点击链接或打开附件的最可靠方式之一,正是因为它们看起来并不可疑。与会话劫持和RMM滥用相结合,一份具有说服力的文档就可能成为更大规模入侵的第一张多米诺骨牌。

这种模式呼应了网络犯罪执法中更广泛的趋势,即当局越来越多地将目标对准大规模攻击背后的基础设施和个人,而非仅仅处理单个事件。像针对Trickbot勒索软件运营管理员的制裁行动表明,各国政府正试图瓦解使这些活动有利可图的生态系统,即便旧技术的新变种仍在不断涌现。

这对你意味着什么

对于大多数个人而言,这次活动提醒人们,如果会话令牌可能通过网络钓鱼或恶意软件被窃取,那么强密码甚至多因素认证并非万无一失的安全网。尤其对于中小型企业的员工来说——IT资源可能捉襟见肘,且外部供应商常用RMM工具——此类滥用的风险是真实存在的。

如果你在工作中使用Microsoft 365,请注意突然出现的重新认证提示、安全通知中标记的陌生登录位置,或要求批准你不认识的设备的请求。如果你的组织依赖使用远程管理软件的第三方IT提供商,那么值得询问该访问权限如何被保护和监控。一如既往,对意外的文档,尤其是那些催促快速行动的文档,在打开前保持审慎的怀疑态度。

可操作要点

  • 定期审查Microsoft 365登录活动日志,并立即报告任何陌生会话或位置。
  • 询问你的IT提供商或内部团队RMM软件访问权限如何认证,以及是否已实施会话监控。
  • 避免打开意外的商业文档、发票或附件,除非通过单独渠道核实发件人。
  • 在可能的情况下,考虑为云账户启用条件访问策略和更短的会话超时窗口。
  • 持续了解攻击者如何适应并绕过多因素认证,因为Microsoft 365会话劫持表明仅靠MFA并非万全之策。

八月这场攻击浪潮并未依靠复杂的新型恶意软件获得成功。它通过利用企业对熟悉的登录、熟悉的供应商和熟悉的文件类型的日常信任而成功。对这一现实保持警觉,是最简单也最有效的防御手段之一。