基于 Passkey 伪装的钓鱼攻击与企业云账户劫持风险研究
FIDO2 Passkey 作为抗钓鱼身份认证技术,被广泛视作替代传统密码、强化多因素认证的重要技术方案。但 2026 年 5 月以来出现的新型社会工程攻击表明,攻击者并不直接破解 Passkey 密码学机制,而是以 Passkey 配置更新为伪装,依托语音钓鱼、中间人代理钓鱼、设备码认证滥用等手段,完成企业云身份初始入侵,通过新增攻击者可控认证方式建立持久访问权限,进一步调用 Microsoft Graph 接口对 SharePoint、OneDrive、Exchange 等业务系统开展情报搜集与数据窃取,最终造成租户级云账户劫持事件。本文以微软安全研究团队披露的 Storm3121、St...