首页
学习
活动
专区
圈层
工具
发布
  • 您找到你想要的搜索结果了吗?
    是的
    没有找到

    基于SharePoint的信任滥用型钓鱼攻击机理与防御体系研究

    其安全性设计依赖于Azure Active Directory(Azure AD)的身份认证体系,并默认启用多因素认证(MFA)、条件访问(Conditional Access)及数据丢失防护(DLP)...3.3 伪造MFA交互用户提交邮箱后,被重定向至mfa.html,页面模拟微软标准的“发送验证码”流程:SharePoint链接的邮件(来源:外部发件人)5分钟后访问该链接(SharePoint日志)随后尝试登录Microsoft账户(Azure AD日志),但IP地址与SharePoint...SharePoint敏感内容对访问HTML/JS文件的行为要求MFA二次确认对非常用地点访问实施阻断或审批5.3 用户安全意识提升开展针对性演练:模拟SharePoint钓鱼邮件,测试员工识别能力教育用户...”功能,实时重写并扫描SharePoint链接部署CASB(云访问安全代理)对SharePoint内容进行DLP扫描,阻断含登录表单的HTML上传六、结论本文系统剖析了基于SharePoint的信任滥用型钓鱼攻击的技术机理

    61210

    Helix 组织语音钓鱼数据勒索模式与能源行业防护研究

    3.3 第三阶段:注册新 MFA 实现持久化访问获取初始访问令牌后,Helix 攻击者的下一步操作是在受害者账户上注册一个新的多因素认证应用,以确保持久化访问。...第一,攻击全程使用合法机制与合法身份,从设备码认证到 MFA 注册再到 SharePoint API 访问,每一步都是 Microsoft 365 平台支持的正常操作,没有任何恶意代码或异常协议,基于特征的安全检测完全失效...机密及以上等级的文档应存储在独立的、严格访问控制的 SharePoint 站点中,禁止设置为全公司可访问。...访问权限管理应严格执行最小权限原则,定期审查每个 SharePoint 站点的访问权限列表,移除不再需要访问的人员与组。...关键响应动作包括:第一,一旦确认账户被攻击者控制,应立即禁用该账户、撤销所有活动会话与刷新令牌、移除攻击者注册的 MFA 方法,切断攻击者的持久化访问;第二,通过日志审计确定攻击者访问了哪些 SharePoint

    14910

    基于SharePoint信任链的AiTM钓鱼与BEC攻击机理及防御

    首先,文章将详细复盘攻击链路,分析攻击者如何利用SharePoint的信任链突破外围防御;其次,深入探讨AiTM攻击的技术原理及其对传统MFA机制的 bypass 逻辑;再次,评估当前主流安全产品在应对此类...2.3 中间人攻击(AiTM):会话劫持与MFA绕过当受害者点击邮件中的合法SharePoint链接后,攻击的真正技术核心开始显现。...3.3 MFA的局限性认知长期以来,多因素认证(MFA)被视为防止账户被盗的“银弹”。然而,AiTM攻击的出现打破了这一神话。...Azure AD Join)或符合公司安全基线(Intune Compliance)的设备访问SharePoint敏感资源。...技术上,强制部署FIDO2抗钓鱼认证是阻断AiTM攻击的根本之策;策略上,实施细粒度的条件访问控制和严格的SharePoint共享治理是减少攻击面的关键;运营上,建立基于UEBA的智能化监测与自动化响应机制是提升发现与处置能力的保障

    50010

    【最佳实践】巡检项:访问管理(CAM)账号是否绑定 MFA 设备

    什么是MFA? Multi-Factor Authentication (MFA),即多因子认证,是一种简单有效的最佳安全实践方法,它能够在用户名和密码之外再额外增加一层安全保护。...腾讯云的虚拟 MFA 设备由腾讯云助手小程序承载。...MFA 可用于登录保护、操作保护、异地登录保护这三大场景中;已绑定并开启MFA 校验的情况下,在登录对应操作动作时会做身份二次校验,确保账号安全,减少账号被恶意利用的情况。...已接入“操作保护”的各业务侧操作列表如下(持续更新中):账号相关 简介 - 操作指南 - 文档中心 - 腾讯云 解决方案: 为了保护账号安全,开启MFA 校验是非常必要的,可使账号相关操作增加一层安全验证...,原 MFA 可校验情况下,您自行在控制台解绑MFA,然后再做新的绑定即可。

    2.8K50

    Passkey 主题社会工程攻击下 Microsoft365 身份安全风险研究

    攻击者获取访问权限后,注册受控的多因素认证方式实现持久驻留,借助 Microsoft Graph 接口完成企业环境侦察,采用低速率隐蔽下载模式完成 SharePoint、OneDrive、Exchange...普通软件令牌、推送类 MFA 不属于抗钓鱼 MFA,缺少对访问站点域名的密码学绑定,当用户被社会工程诱导,在攻击者引导的流程内完成验证,防护就会失效。...梳理企业真实业务中哪些业务系统必须使用设备代码认证,如果业务没有刚需,通过 Entra 条件访问策略全局禁用设备代码认证流程;确实存在业务需求的企业,不允许全体员工开放该流程,建立专门用户组,仅将业务必需账号加入白名单...推行受管控设备访问策略,SharePoint、Exchange 等高敏感业务资源,仅允许企业托管设备接入,员工个人设备即便账号被攻陷,也无法访问核心业务数据。...第三,完善日志留存与审计机制,完整保存 Entra 登录日志、Graph 接口操作日志、SharePoint 文件访问事件、Exchange 邮件访问事件,保障事件追溯能力。

    7300

    语音钓鱼驱动的 Microsoft 365 云身份劫持与勒索攻击研究

    针对 SharePoint 站点,攻击者利用包含站点类、Web 站点类内容分类标记的搜索查询,搭配索引文档标识符的通配符分页检索,遍历企业内部大量站点库,定位具备访问权限的文档资源。...很多条件访问策略配置只做到强制启用 MFA,没有开启针对 AitM 对抗的防护参数,缺少绑定受信任平台、受信任设备的约束。...SharePoint 的高频批量搜索、大规模文档读取、跨时段异常批量下载、陌生代理网络下的会话重放访问,都是非常关键的风险信号,但很多机构没有开启完整的审计日志留存,或者没有对日志做持续的威胁分析。...部分机构条件访问规则仅关注 IP 是否来自已知恶意数据中心,对住宅宽带代理没有有效的判别手段,也没有针对账号短时间大量访问跨站点 SharePoint 资源设置风险阈值。...防御人员应当把住宅代理重放访问、大规模 SharePoint 探测、邮箱大批量数据读取作为重要告警信号。

    9710

    基于可信云服务跳板的OneDrive钓鱼攻击机制与防御对策研究

    关键词:OneDrive钓鱼;云跳板攻击;中间人代理;条件访问;CASB;会话连续性;无密码认证1 引言在企业全面拥抱云协作的时代,Microsoft 365生态中的OneDrive与SharePoint...(2)AiTM反向代理:如前文所述,动态代理真实登录流程,同步截获MFA后的会话Cookie。适用于已启用MFA的高价值目标。...3.3 MFA无法阻止AiTM会话劫持如前所述,AiTM攻击在用户完成MFA后窃取会话,MFA本身未被绕过,但其保护作用被“继承”而非“阻断”。...4 防御体系构建4.1 启用基于上下文的条件访问策略Azure AD条件访问可限制高风险会话的令牌颁发。...以下为通过Microsoft Graph API创建条件访问策略的示例:policy = {"displayName": "Block risky logins to SharePoint","state

    66010

    面向高管的 Venom PhaaS 钓鱼攻击机理与防御体系研究

    该平台以 SharePoint 通知与二维码为诱饵,通过随机化 HTML 结构、伪造邮件会话、人机流量过滤、对抗中间人(AiTM)代理与设备码流程劫持等复合手段,实现对多因素认证(MFA)的有效绕过,可长期窃取账号访问令牌并维持持久化控制...、访问令牌;持久化控制与横向利用:静默注册 MFA 设备、留存刷新令牌,长期控制账号。...该方式使 MFA 完全失效,即便用户修改密码,攻击者仍可凭令牌长期访问。...3.5 设备码模式直接窃取访问令牌Venom 提供第二种无需登录表单的窃取方式,利用微软官方设备码流程:诱导用户在官方页面输入设备码以 “验证身份”“授权访问文档”;用户完成授权后,令牌直接发送至攻击者服务器...5.2 五层防御架构本文构建五层防御模型:入口防护层:邮件与网关检测,拦截恶意邮件;身份加固层:抗钓鱼 MFA、令牌管控、条件访问;行为检测层:UEBA、登录异常、令牌使用监控;快速响应层:自动化吊销、

    39010

    微软预警能源行业多阶段AitM钓鱼及BEC攻击活动

    攻击的初始入口为钓鱼邮件,此类邮件通常来自事先被入侵的可信机构邮箱——攻击者借助这一合法渠道,伪装成SharePoint文档共享流程发送信息,凭借虚假可信度诱使收件人点击钓鱼链接。...微软表示,已协助客户撤销攻击者在被入侵账号上修改的多因素认证(MFA)配置,并删除可疑规则。目前,攻击波及的机构数量及是否由已知网络犯罪组织发起,仍有待进一步确认。...防护建议及相关攻击趋势微软建议机构与身份提供商协作,部署抗钓鱼MFA等安全控制措施、启用条件访问策略、实施持续访问评估,并部署反钓鱼解决方案,对入站邮件及访问网站进行实时监控与扫描。...攻击者伪装成技术支持人员,通过伪造的支持热线或企业电话号码联系目标用户,诱使其访问恶意链接并提交凭证——窃取的凭证会通过Telegram频道实时传输给攻击者,供其非法访问用户账号。...该工具包以服务形式售卖,内置客户端脚本,使攻击者能在与用户通话时,实时控制目标浏览器的认证流程——通过口头指导诱使用户执行操作(如批准推送通知、输入一次性密码),最终绕过MFA验证。

    28610

    AI 驱动多阶段邮件攻击链全链路风险与分层检测防御研究

    本次红队模拟完整时序链路清晰呈现风险传导路径:AI 生成 SharePoint 合规文档通知钓鱼邮件绕过传统邮件网关;受害者点击仿冒 Evilginx 代理站点输入账号密码;中间人拦截真实 MFA 验证码与会话令牌完成多因素认证绕过...;攻击权限收益:驻留完成后攻击者可接管受害者邮箱收发权限、创建隐藏邮件过滤转发规则、访问 SharePoint 与 OneDrive 共享文档、读取历史全部邮件、部署恶意 OAuth 应用实现会话过期后持续访问...;防护失效表现:普通短信 / 软件令牌 MFA 完全被 AiTM 代理绕过;未开启命令行审计的终端无法识别剪贴板劫持触发的隐藏 PowerShell 执行;无 WMI 行为监控的 EDR 无法发现隐蔽持久化后门...,规则在密码重置后仍持续生效;访问 OneDrive、SharePoint 批量导出合规、财务、客户敏感文档;发送仿冒内部邮件向同部门员工投递同源钓鱼载荷,扩大攻陷账户范围;依托终端持久化后门横向扫描内网资产...查看审阅", "SharePoint文件共享通知,仅内部员工可访问文档链接", "系统安全核验仅通过office.com官方页面完成身份验证"

    32510

    你熟悉的“企业网盘”可能正在“钓鱼”

    受害者会收到一封看似由SharePoint系统自动发送的邮件,主题通常是“您有新的文件待查看”“文档需要您审阅”或“文件共享邀请”。...邮件的发件人地址、整体排版、甚至微软的官方Logo,都与真实通知高度相似。最关键的是,邮件中的链接并不会直接跳转到恶意网站,而是先引向一个与SharePoint界面几乎一模一样的“高仿”登录页面。...这个页面会要求用户输入公司邮箱和密码进行“身份验证”,以“访问共享文件”。一旦用户输入凭证,信息就会被实时窃取,黑客便能借此登录企业邮箱、内网,甚至访问财务、人事等敏感系统,后果不堪设想。...面对这种利用“信任”的高级攻击,芦笛给出了以下建议:对企业而言:收紧SharePoint权限:严格遵循“最小权限原则”,不要给员工过度的文件访问和共享权限。启用多因素认证(MFA):这是最有效的防线。...手动输入网址:访问SharePoint等内部平台时,尽量手动输入yourcompany.sharepoint.com这样的地址,而不是点击邮件链接。

    35900

    伪装成“修复提示”的钓鱼陷阱:ClickFix 新变种借 OneNoteGoogle Docs 绕过企业防线,专家警告 MFA 也非万能

    一个嵌在 Google Docs 中的蓝色按钮:“更新安全设置 →”一次 SharePoint 页面上的“合规性检查”弹窗:“点击验证身份”。...更令人警惕的是,即便企业启用了多因素认证(MFA),部分高级变种仍可通过会话 Cookie 窃取或条件式访问绕过实现账户接管。...”或“修复访问权限”由于链接指向 *.onenote.com、docs.google.com 或 *.sharepoint.com,这些域名均属高信誉白名单,绝大多数邮件安全网关不会深度解析其内容,更不会拦截...一旦用户输入账号密码:凭证被实时发送至 C2 服务器;若启用 MFA,页面会显示“正在验证…”,同时后台尝试用窃取的 Cookie 直接接管会话(若此前未注销);成功后,攻击者可访问邮箱、OneDrive...强制实施条件式访问(Conditional Access)策略仅启用 MFA 不够,必须结合设备合规性、地理位置、应用上下文进行动态授权。

    48610

    超越密码:Elastic 的防钓鱼 MFA 实践

    译者 | 明知山 策划 | Tina 最近,搜索解决方案平台 Elastic 讨论了防钓鱼的多因子认证(MFA)的优势。...这种安全的认证方法通过采用多层保护和加密注册过程超越了采用密码、短信验证码或生物识别技术的传统 MFA。 防钓鱼 MFA 通过确保认证请求仅来自可信来源,显著降低了钓鱼攻击的成功率。...这些通知消息最初是零星的,然后频率迅速增加,造成了严重的干扰。 这个用户为两个账户启用了密钥恢复机制,这是一种旨在阻止未授权访问的安全措施,有效地停止了请求流。...这一事件凸显了积极防御性措施的重要性,特别是在面对像“MFA 轰炸”这样不断演变的威胁时。 在三个月的时间里,Elastic 在整个组织内实现了防钓鱼 MFA。...这也简化了与高层的沟通,确保他们始终了解计划的进展和影响。 来源:实现防钓鱼 MFA:我们的数据驱动方法 Elastic 的宣传方式帮助推动了防钓鱼 MFA 计划的参与度。

    60610

    真假难辨的“微软登录页”:IDN同形攻击+零宽字符,钓鱼者正用视觉魔术绕过MFA防线

    整个攻击通常始于一封看似无害的邮件。主题可能是:“【重要】张总邀请您查看Q4财报草案” 或 “您的合同已上传至SharePoint,请确认”。...点击后,用户并未跳转至真实的OneDrive或SharePoint页面,而是被重定向到一个高度仿真的微软登录界面。...美国汽车零部件制造商AutoForge数据泄露(2025年12月)钓鱼邮件伪装成SharePoint协作邀请,使用含零宽字符的URL:https://login.micros‌oftonline.com...身份层:条件访问(Conditional Access)是最后防线即便凭证和MFA被绕过,条件访问策略仍可阻止攻击者横向移动。...实施严格的条件访问策略:确保所有Office 365访问均受设备与上下文约束。监控异常登录行为:通过Microsoft Sentinel或第三方SIEM,告警来自新设备、新国家的登录。

    88510

    新型网络钓鱼入侵载体演化、技术逃逸机理与全域防御体系研究

    攻击者不使用独立恶意域名搭建钓鱼站点,而是将 Microsoft 365 仿冒登录页面部署于 SharePoint 等企业通用协作云平台,云平台域名处于企业全局网络白名单,防火墙、上网行为管理系统不会拦截访问请求...:用户修改账号登录密码、重置 MFA 绑定设备、注销当前终端会话均无法使已下发的 PRT 失效,令牌标准有效期可达 90 天,攻击者可依托 PRT 持续刷新有效访问令牌,跨地域、跨设备长期接管目标账号,...URL,QR 码类钓鱼可无阻碍放行;第二,云平台域名全局白名单策略缺乏上下文校验,仅通过域名信誉判定通信安全性,不分析页面内容、访问用途,SharePoint、云表单内的恶意凭证页面无拦截机制;第三,...云平台文件访问行为监控:为 OneDrive、SharePoint 搭建访问行为审计引擎,监控短时间批量下载跨团队文档、匿名外部共享、陌生 IP 高频读取敏感文件夹行为,超过基线阈值自动限制文件导出权限...SharePoint 恶意页面托管管控:限制外部匿名用户在企业 SharePoint 站点创建公开表单、登录页面,所有外部共享页面强制管理员审批,定期扫描站点内包含账号输入框的可疑页面,及时清理攻击者托管的钓鱼载体

    22700
    领券