身分與存取管理業者Okta警告,自2026年4月起,代號O-UNC-066的威脅行為者以語音網釣(vishing)手法鎖定多個產業的企業與組織,致電目標企業員工,謊稱對方需要為Microsoft 365帳號註冊新的通行金鑰(passkey),誘騙受害者交出帳號密碼,並配合完成登入所需的多因素驗證(MFA)。研究人員研判,攻擊者企圖藉此接管帳號,並註冊自行控制的通行金鑰。
根據Okta對網釣工具的分析,受害者在假網站輸入帳號密碼後,攻擊者可能在數秒內透過微軟的合法登入頁面嘗試存取受害者帳號,再確認系統要求採用哪一種MFA方式,並切換假網站頁面,誘使對方輸入簡訊驗證碼、驗證器應用程式產生的一次性密碼,或在驗證器應用程式輸入攻擊者提供的數字,核准登入要求。
圖片來源/Okta
若受害者依照指示完成MFA,攻擊者接著可讓假網站顯示仿冒通行金鑰註冊流程的頁面,以及名為「復原金鑰」的頁面,要求使用者保存一組從攻擊者控制的清單產生、包含12個單字的助記詞(mnemonic sentence),而且,這組助記詞是遵守比特幣改進提案第39號標準(Bitcoin Improvement Proposal 39,BIP-39)而產生的內容,類似加密貨幣應用程式產生易於記憶的種子字做法。研究人員指出,這類助記詞與微軟雲端身分識別服務Microsoft Entra ID或通行金鑰註冊流程沒有已知的直接關聯,研判相關頁面是為了讓受害者忙於無關操作,讓攻擊者趁機將自行控制的通行金鑰註冊到真正的Microsoft帳號內。
Comments (0)