据TechRadar在2026年9月14日的报道,微软警告称,一场高度复杂的钓鱼活动正通过冒充企业IT帮助台和发送短信,诱导用户更新Passkey或多因素认证,以劫持Microsoft云账户并窃取敏感文件。
微软称,随着Passkey让窃取密码逐渐失效,攻击者转而诱骗用户在受其控制的电脑上完成认证。该活动经过大量前期准备,攻击者会尽量收集目标信息,了解其工作单位、职位和个人手机号码是关键环节。
攻击从一通电话开始。受害者被告知正在与所在组织的IT帮助台通话,需要立即更新Passkey,或根据具体设置更新MFA,以免业务中断。通话后,受害者会收到一条带链接的短信,页面表面看像合法的Microsoft登录页,实际是预置的恶意网站,利用中间人攻击技术代表攻击者获得访问权限或窃取凭据。
微软表示:“攻击者似乎在攻击前投入大量研究,可能从社交网络和职业档案平台等公开来源收集员工和组织结构信息。”在较少情况下,攻击者会利用已被攻陷的账户,通过Microsoft Teams发送类似Passkey主题的消息,以扩大影响范围。
该活动至少自今年5月以来持续进行,微软未说明受害者人数。其目标似乎是从SharePoint和OneDrive窃取文件,以及从Microsoft Exchange Online获取电子邮件数据。微软没有将该活动归因于某个特定威胁行为者,但表示有许多团体从事此类或类似活动,包括Cordial Spider、Storm-3121等。微软建议使用抗钓鱼的多因素认证。