Passkey 伪装钓鱼攻击与企业云账户劫持风险研究
FIDO2 Passkey 作为具备原生抗钓鱼属性的无密码认证技术,被行业广泛视为替代传统密码、强化多因素认证的核心方案。然而 2026 年 5 月以来微软安全研究团队持续追踪的一系列云入侵事件表明,攻击者并未尝试破解 Passkey 密码学机制,而是以 "Passkey、多因素认证、单点登录配置需紧急更新" 为社会工程诱饵,依托语音钓鱼、对手中间人代理钓鱼、OAuth 设备码认证滥用三类手段获取企业云身份初始访问权限,随后在受害账户下注册攻击者可控的认证方式建立持久化立足点,再通过 Microsoft Graph 接口对租户内用户、群组、权限、应用、文档库、邮箱开展系统性侦察测绘,最终以低频...