一个被识别为PREY-0058的新威胁集群正通过传统社会工程学与现代令牌窃取相结合的方式,针对企业Microsoft 365账户发起攻击。根据The Hacker News报道的研究,该组织利用帮助台语音钓鱼(vishing)电话,结合中间人(AitM)会话令牌窃取手段,入侵Microsoft 365及其他SaaS平台,随后利用窃取的数据对受害者进行勒索。该活动提醒我们,即使是配置良好的多因素认证(MFA),当攻击者将目标锁定在认证流程周围的人员和流程而非登录界面本身时,同样可能被攻破。
什么是PREY-0058以及帮助台骗局如何运作
PREY-0058是对该攻击集群的命名,其方法核心在于冒充IT支持人员。攻击者并非发送钓鱼邮件并寄希望于有人点击链接,而是据报道会拨打电话给员工、高管或IT帮助台,伪装成合法的技术支持人员。这就是语音钓鱼:基于语音的社会工程学攻击,旨在快速建立信任,并施压目标在思考核实对话对象身份之前采取行动。
这些电话的目标通常是说服目标重置密码、批准登录提示或交出一次性验证码。由于请求看似来自内部IT资源,因此能够绕过许多员工针对可疑邮件所形成的本能警觉。语音钓鱼利用的是邮件安全工具无法弥补的漏洞:电话给人的感觉比收件箱中的消息更加私密和紧急。
中间人攻击如何绕过MFA
PREY-0058之所以特别有效,在于其攻击手法的后半部分:中间人令牌窃取。在AitM攻击中,威胁行为者不仅窃取用户名和密码,还会将自己插入受害者和真实登录服务之间,通常使用一个极具迷惑性的虚假认证页面。当受害者登录并完成MFA步骤时,攻击者的代理会捕获由此产生的会话令牌——即证明用户已完成认证的数据片段。
这一点至关重要,因为被盗的会话令牌让攻击者可以完全跳过登录流程。他们无需猜测密码,也无需再次诱骗某人批准推送通知,只需重复使用捕获的令牌即可像合法用户一样访问Microsoft 365——包括MFA在内的一切都无需顾虑。这项技术此前已被用于攻击Microsoft 365环境,但将其与实时语音钓鱼电话相结合以获取初始访问权限或重置凭据,则增加了技术防御手段难以单独捕捉的人为操纵层面。
谁是被攻击目标以及哪些数据面临风险
关于PREY-0058的报道表明,该活动聚焦于窃取Microsoft 365及其他SaaS服务中的数据,最终目的是勒索,而非简单的账户接管用于发送垃圾邮件或实施欺诈。这种模式——获取访问权限、窃取敏感文件或通信内容、然后要求付款以防止泄露——反映了网络犯罪正从传统勒索软件加密向数据窃取和勒索的整体转变。高管和其他高价值员工似乎是重点目标,很可能是因为他们的邮箱和云存储中存有敏感的财务、法律或战略信息,这些信息在勒索企图中最具谈判筹码。
这与业界记录在案的更大趋势相吻合:社会工程学攻击,尤其是通过逼真的冒充手段不断增强的攻击,正在超越许多组织的现有防御能力。最近一项关于AI钓鱼和深度伪造的调查发现,尽管基于语音和AI辅助的冒充攻击持续得逞,大多数企业领导者仍对自己的安全态势充满信心。PREY-0058正是这种信心与准备之间差距的真实案例。
这对您意味着什么
如果您的组织依赖Microsoft 365,该活动是一个信号,提示您需要将目光投向密码强度和MFA注册率之外。攻击者已经适应了MFA成为标配的世界,现在他们正将目标对准其周围的验证流程,包括帮助台、密码重置和基于电话的支持请求。员工——尤其是高管和IT人员——需要明白,声称来自内部支持的电话并不会仅仅因为听起来正式就自动可信。
保护企业账户的实用措施
组织可以通过几项具体变革来降低对PREY-0058等攻击的暴露风险。帮助台应对任何密码重置或MFA重新注册请求采取严格的身份验证程序,理想情况下要求回拨至已知号码,或通过独立的、预先建立的渠道进行验证,而非仅凭来电者的说辞。安全团队还应考虑采用抗钓鱼认证方法,如硬件安全密钥,这些方式比一次性验证码或推送批准更难被AitM代理拦截。监控异常的会话令牌使用情况——例如在帮助台交互后立即出现来自异常位置的登录——有助于在数据被窃取前发现入侵。最后,定期开展专门涵盖语音钓鱼场景(而非仅限邮件钓鱼)的培训,能让员工在接到可疑电话时有所遵循。
PREY-0058带来的更广泛教训是,Microsoft 365语音钓鱼攻击之所以成功,是因为利用了信任和流程上的漏洞,而非平台本身的技术缺陷。随着攻击者不断将社会工程学与技术性令牌窃取相融合,将人为行为纳入考量的分层防御已不再是可选项。本周请花几分钟审查您组织的帮助台验证政策,并确认您的团队知道合法IT请求的实际样貌。




