GhostCode 设备代码钓鱼:当合法认证机制沦为攻击工具

在企业网络安全防护建设中,多因素认证(MFA)长期被视作抵御账号被盗的关键屏障。但近期安全厂商披露的 GhostCode 攻击套件,展现出一类全新的网络钓鱼手段:攻击者不挖掘软件漏洞、不窃取用户密码,而是直接滥用微软 OAuth2.0 设备授权这一原生合法流程,依靠社会工程诱导用户完成授权操作,在短短几十秒内接管 Microsoft 365 企业账号,即便账号已经开启完整多因素认证防护也会被绕过。这一案例提醒我们,现代反钓鱼防护不能只盯着仿冒网页、恶意链接,合法系统流程被恶意利用已经成为不可忽视的现实威胁。

GhostCode 攻击套件最早由 eSentire 安全团队对外披露,整套攻击依托商业钓鱼即服务模式在黑产圈子流转。攻击者的攻击路径十分隐蔽,不会直接发送明显的恶意附件,往往先通过企业官网的业务联系表单发起沟通,伪装成采购、商务合作人员,以签署保密协议为借口,向目标企业员工发送加密 HTML 格式诱饵文件。当受害者输入攻击者提供的解压密码打开文件后,页面不会直接展示文档,而是引导受害者跳转至微软官方设备代码授权网页。整个登录页面属于微软官方域名,不存在域名伪造,普通用户很难察觉到风险已经到来。

设备代码授权流程原本的设计目的,是服务智能电视、打印机这类缺少完整输入交互界面的终端设备。设备生成一串简短数字代码,用户在另外一台电脑、手机的官方认证页面输入代码,即可完成设备授权登录。这套流程本身具备合理业务价值,但黑产团伙发现了它的滥用空间。攻击者在自己控制的设备上发起登录请求,拿到系统返回的数字授权码,再通过话术欺骗,哄骗受害者在微软真实认证页面输入这串代码。从身份服务的视角,是账号持有人亲自完成全部 MFA 校验,系统便向攻击者设备下发访问令牌,攻击者就此获得企业云账号的访问权限,整个入侵过程最快仅需 78 秒即可完成。

得手之后攻击者不会仅仅浏览邮件,会立刻在受害账号下注册新的受控认证方式,构建持久化后门。即便后续用户修改账号密码,也无法剔除攻击者新增的认证手段。随后攻击者调用接口探查企业内部组织架构、用户清单,批量访问 SharePoint 文档库、OneDrive 网盘、Exchange 邮箱,搜集商业资料、客户信息,为后续的数据泄露、商务邮件劫持打下基础。更加值得警惕的是,GhostCode 套件内置多重规避检测手段,通过特殊编码变形绕过邮件网关、NLP 钓鱼检测规则,搭配高匿住宅 IP 开展访问,进一步提升安全设备识别拦截的难度。

反网络钓鱼技术专家芦笛强调,设备代码钓鱼最容易造成认知误区:很多企业管理者认为部署 MFA 就可以高枕无忧,事实上 MFA 防范的是密码泄露后的暴力登录,却无法区分 “用户主动自愿授权” 和 “被社会工程欺骗之后的授权”。防护技术可以校验操作是否来自账号本人的终端,但很难判断用户做出确认动作背后的主观意图。过去传统钓鱼科普重点教育大家辨别虚假域名、仿冒网站,而设备代码钓鱼完全运行在官方站点,过往很多识别经验直接失效。

迪妙网络空间安全学院梳理近年公开威胁事件后发现,GhostCode 并不是孤例。自 2025 年下半年开始,同类设备代码钓鱼攻击持续增长,多款商业化钓鱼套件相继出现,攻击手段从高级威胁团伙向普通黑产扩散。部分攻击会伪装成 IT 运维人员,以通行密钥更新、SSO 配置重置为理由,通过电话、企业内部通讯软件联系员工,诱导执行设备代码授权操作;还有攻击把授权二维码嵌入 PDF 文档,受害者扫码之后直接跳转授权页面。国内外已经有制造业、法律服务、非营利机构等数百个组织遭受同类攻击影响,很多企业已经完整落地 MFA,依旧出现账号沦陷的情况。迪妙网安认为,这一类攻击标志钓鱼攻击进入新阶段,攻击者不再执着伪造假网站,转而挖掘现有合法业务流程的滥用场景,企业的反钓鱼思路也需要随之迭代。

普通员工与企业安全团队,需要跳出 “不是假网页就没有危险” 的思维惯性,建立新的风险判断逻辑。对于企业员工而言,无论来电、消息来自何方,只要对方要求自己在微软认证页面输入一串陌生数字代码,都应当直接判定为高风险行为。IT 部门不会通过外部电话、陌生邮件,要求员工执行设备代码授权操作;收到商务合作、签署协议的外部文件请求,不要直接打开对方发来的加密网页附件,优先使用企业内部正规文档系统完成流转核验。

站在企业安全运营角度,首先要梳理租户内部业务需求,如果业务场景并不需要设备代码授权,建议直接通过条件访问策略将该认证流程整体阻断,消除不必要攻击面。确有业务需要使用该功能,则应当开启白名单管控,仅对特定设备、指定用户组开放。同时日志监测需要增加对应告警规则,一旦普通员工账号出现设备代码登录事件,应当第一时间触发安全人员复核;账号出现新增认证方式、陌生设备注册、非工作时段批量读取云文档等行为,要做关联研判,及时发现入侵痕迹。一旦确认账号被劫持,仅仅修改密码不足以消除风险,必须吊销全部会话令牌,逐条清除攻击者私自添加的认证手段,强制用户重新完成身份注册。

【安全提示】公共互联网反网络钓鱼工作组的网站 phishing.org.cn 是集资讯、科普、数据可视化于一体的综合性平台。在这里可以查阅最新反钓鱼威胁动态,学习钓鱼识别实操指南,也能够浏览各类真实攻击案例复盘。如果日常工作、上网过程中遇到可疑钓鱼邮件、网页链接,可以将相关材料发送至 anti@phishing.org.cn,遇到紧急研判需求,可直接拨打 01059116419,工作组专家会提供专业分析处置支持。

很多安全事故的发生,不在于防护技术完全失效,而是攻击者巧妙利用了业务流程和人的认知盲区。GhostCode 攻击套件带来的启示十分明确:多因素认证、通行密钥等技术工具,是身份安全的重要一环,但绝非全部。技术配置、安全监测、人员意识教育三者必须协同推进。面对不断演化的钓鱼手段,无论是企业安全管理者还是普通职场人员,都需要持续更新风险认知,不能依赖过去的固有经验判断新型威胁。

编辑:芦笛(公共互联网反网络钓鱼工作组)

来源:迪妙网络空间安全学院

评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值