以通行密钥更新为诱饵的 M365 身份钓鱼攻击研究
通行密钥(Passkey)与多因素认证(MFA)作为抗钓鱼身份安全技术,被广泛部署用于提升云账号防护能力,但威胁团伙已经发展出新的社会工程攻击范式,将通行密钥、MFA、单点登录配置更新作为钓鱼诱饵,针对企业 Microsoft 365 体系实施身份劫持。本文以微软 2026 年 5 月以来跟踪观测的攻击活动样本为基础,梳理 Storm3121、Storm3032(UNC6671)等威胁团伙的攻击流程,剖析中间人(AiTM)钓鱼与设备代码钓鱼两类核心技术路径。攻击者并非破解通行密钥密码学机制,而是利用社会工程手段诱导用户对攻击者设备完成身份授权,以此绕过 MFA 防护,获取有效会话令牌,进一...