黑客使用假微软 Entra Passkey 注册到 Gain Microsoft 365 访问

追踪到O-UNC-066的威胁演员正在使用语音钓鱼和自定义钓鱼套件来欺骗微软365用户注册攻击者控制的密码,从而能够进行账户接管并进行数据勒索.

黑客使用假微软 Entra Passkey 注册到 Gain Microsoft 365 访问

概览

一个威胁行为体一直针对多个部门组织提出基于语音的假安全请求,促使微软365用户注册新的Entra密码,目的是进行数据勒索攻击。 该活性被Okta所跟踪为O-UNC-066,使用一个面板控制的钓鱼套件,模仿了微软的合法的密码录入过程.

Attack Vactor

威胁者注册了包含"passkey"一词的域名,并给目标用户打电话,说服他们注册新的密码. 受害者被引导到一个与微软的密码注册页面完全相同的钓鱼套. 攻击者没有为用户登记密码,而是在受害者的微软账户上登记自己的密码,允许未经授权的访问。

技术细节

钓鱼套件是一个操作员控制的PHP面板,实时指导受害者通过入学过程. 运营商可以根据受害人的多功能飞行器要求(TOTP,按数字比对通知,短信OTP)调整用户体验. 攻击链涉及证书收割,MFA令牌抓取,以及一个假的密码注册仪式,包括一个取回密钥(12个字种子短语)作为分心.

分配

Okta追踪到威胁演员为O-UNC-066,而Palo Alto Networks Unit 42追踪到集群为CL-CRI-1147,形容它隶属于一个分散的网络犯罪集体"The Com",其中包括Sclodered Spider,ShinyHunters,和LAPSUS$. 演员自2026年4月起运营了名为"粉红"的数据泄露站点.

建议

各组织应教育用户如何利用攻击手段攻击密码学学生,严格执行外交部的政策,并监测不寻常的密码学登记活动。 管理员应审查微软 Entra 登录, 以获取未经授权的密码。

Request a scoping call · Penetration testing services