Passkey 原生抗钓鱼认证落地与 Entra ID OAuth 伪造攻击防御研究
2026 年 7 月微软正式宣布将 Passkey 设置为 Entra ID 默认认证方式,并计划于 2027 年 2 月淘汰原生短信、语音多因素认证,该调整源于 AI 辅助钓鱼、SIM 劫持、中间人代理攻击持续突破传统 MFA 防护体系;同期 Proofpoint 披露攻击者通过伪造 OAuth 客户端 ID 实现无注册应用账户枚举,单次攻击覆盖数百万企业账号,现有日志审计机制难以识别空白应用字段下的恶意探测行为。本文以该产业安全新闻为实证样本,梳理短信 / 语音 MFA 结构性安全缺陷、OAuth Client ID 伪造账号枚举攻击完整链路,解析 Passkey 基于 FIDO2/Web...