
IT 之家 1 月 25 日訊息稱,科技媒體 neowin 報道,微軟 Defender 安全研究團隊近期發現一輪針對能源行業的惡意攻擊活動。攻擊者採用“對手中間人”(AiTM,Adversary-in-the-Middle)手法,成功竊取多家能源公司員工的登入憑據,並繞過多因素認證(MFA)。
據介紹,攻擊鏈通常從“零號賬戶”開始:駭客通過社會工程學等方式先拿下某名員工的受控賬號(俗稱“肉雞”),再借此橫向擴張,獲取公司內部更多郵箱訪問許可權與登入資訊,並實現對 MFA 的規避。
隨後,攻擊者利用被控賬號向多人傳送偽裝成 SharePoint 共享文件的釣魚郵件。受害者點選連結後會被重定向至仿冒登入頁面,被誘導輸入使用者名稱和密碼。更關鍵的是,攻擊者還會同步竊取會話 Cookie(用於維持登入狀態的“通行證”),從而即便使用者啟用了 MFA,也可能被“帶著會話”直接登入。
在攻入多個合法賬戶後,駭客還會設定郵箱規則,將新郵件自動刪除並標記為“已讀”,以降低受害者察覺異常的機率。攻擊者還會繼續向受害者通訊錄聯絡人群發釣魚郵件,單個受害者的外發量可高達 600 封,以實現鏈式擴散。
為進一步掩蓋行蹤,攻擊者會持續監控被入侵郵箱,刪除退信通知與“外出辦公”自動回覆等提示痕跡;當收件人起疑並詢問時,甚至會冒充受害者回復“情況正常”,隨後再刪除相關對話記錄。
微軟在官方回應中建議,受影響組織應立即吊銷所有會話 Cookie、刪除攻擊者建立的郵箱規則,並檢查近期是否存在未經授權的 MFA 設定變更。微軟強調,在此類攻擊中單純重置密碼並不足以解決問題。