微软 365 条件访问策略错配引发 OAuth 授权链路攻击及闭环防护研究
针对 2026 年 Huntress 安全实验室披露的两起大规模云身份入侵事件 —— 基于 Railway 平台的设备码钓鱼攻击、LSHIY 发起的 ROPC 废弃授权流爆破攻击,本文以两类真实入侵样本为核心研究载体,系统剖析条件访问(Conditional Access)策略配置疏漏如何绕过多重身份验证(MFA)形成安全缺口。研究证实,组织普遍存在 MFA 范围限定、授权流未拦截、策略仅报告不强制、客户端应用豁免四类典型配置缺陷,即便部署 MFA 仍会被攻击者利用 OAuth 遗留授权机制完成账户接管。文章拆解设备码钓鱼、ROPC 凭证重播两类攻击完整技术链路,归纳条件访问策略错配的标准化风...