跳至主要內容
● LIVE · TAIPEI SIGNAL 001
科技 產業分析

一通「請更新通行密鑰」的電話:微軟披露的釣魚攻擊,把身分安全的成本攤回企業帳上

微軟於2026年9月12日披露ShinyHunters等組織以更新Passkey為名對企業員工發動釣魚,本文從企業身分安全的成本結構角度拆解這本帳由誰支付。

SUE NEWS 編輯台 閱讀約 6 分鐘

2026年9月12日,微軟發布安全報告,披露自2026年5月起觀察到 ShinyHunters、Helix 等駭客組織的攻擊活動。攻擊者以 Passkey(通行密鑰)、多因素身份驗證(MFA)與單點登入(SSO)為社交工程主題,假冒企業 IT 技術支援人員,透過電話與訊息聯繫員工,聲稱若不緊急更新設定將無法存取企業系統,最終目的在竊取 Microsoft 365 雲端資料並向企業勒索。

這則消息的重點不在攻擊手法本身多新穎,而在它改變了哪一環的成本結構:過去被視為「釣魚剋星」的 Passkey 與 MFA,如今成了詐騙劇本的臺詞。企業花在身分驗證上的投資沒有失效,但它的邊際防護價值正在被攻擊者重新定價。

結構拆解:一場約一小時的會話,能搬走多少東西

根據微軟的調查紀錄,攻擊鏈大致分為三段。

第一段是前置偵察。攻擊者先對目標企業與特定員工進行調查,再以電話或訊息建立信任,引導受害者前往偽造的微軟登入頁面。這類頁面屬於「對手中間人」(AiTM)釣魚,作用是截獲使用者憑證與會話令牌。關鍵在於:令牌一旦被截走,MFA 是否通過已經無關緊要,因為攻擊者拿到的是驗證完成後的會話本身。

第二段是入侵後的快速偵察。在一宗被完整記錄的事件中,一臺未受企業管理的裝置登入 Microsoft 365,Entra 日誌標記為 OfficeHome。攻擊者完成 MFA 驗證後,幾分鐘內依序造訪 My Apps 檢視帳號關聯應用、My Profile 取得組織資訊、Approval Management 與 My Sign-Ins 等頁面,範圍隨後擴及 SharePoint Online、Outlook Web、企業內部業務應用與虛擬桌面驗證流程。會話持續約一小時,期間系統性枚舉敏感文件與內部應用。

第三段是持久化與資料蒐集。攻擊者透過 Microsoft Graph 介面枚舉企業雲環境,涵蓋目錄角色、特權帳號、已註冊驗證方式、OAuth 權限、SharePoint 站點與 OneDrive 資源,並讀取郵件資料夾與附件。部分攻擊對 SharePoint Online 與 OneDrive for Business 進行高頻存取與下載,部分甚至透過 REST API 直接存取 Exchange Online 郵件內容,日誌中留下大量 FileAccessed 與 FileDownloaded 事件。另一宗案例裡,攻擊者誘導受害者執行設備代碼釣魚,在微軟官方認證頁面輸入攻擊提供的代碼,攻擊者控制的 OAuth 應用隨即取得令牌,後續存取無需再次觸發 MFA。

影響推演:SSO 是效率工具,也是風險放大器

身分一旦淪陷,損失不會停在微軟生態內。微軟在報告中明確指出,企業普遍以 SSO 串接多種雲服務,攻擊者可能連帶存取 Salesforce、Google Workspace、Dropbox、Adobe、SAP、Slack、Zendesk 與 Atlassian 等平臺。換句話說,SSO 的成本優勢(一次驗證、多處通用)在入侵情境下反向運作,成為橫向移動的通道。

這與我們先前分析的微軟生態驗證缺口屬於同一類結構問題:平臺把便利性規模化的同時,驗證與治理成本並未等比放大,缺口最終由生態內的其他參與者吸收。

誰承壓?首先是缺乏設備管理的環境。微軟案例中的登入來自「未受企業管理的裝置」,這正是條件式存取政策最薄弱的一環。其次是高員工數、低資安預算的中型企業:社交工程攻擊的前置調查成本正在下降,目標已經不限於大型企業。第三是託管服務供應商(MSP),客戶環境的集體暴露使其成為槓桿支點。

誰受惠?身分安全供應商的產品邏輯被這份報告直接背書:對抗 AiTM 的會話綁定機制(如 token binding、裝置信任持續驗證)、能偵測異常 Graph API 呼叫模式的威脅偵測工具、以及針對 FileAccessed 與 FileDownloaded 事件的異常量體告警。這些品類的採購優先級,在攻擊面從「防登入」轉向「防會話」後明顯上移。

跨週期對照:防護與攻擊的定價螺旋

把時間軸拉長,這已是身分驗證體系第三次被同一類劇本繞過。密碼時代靠的是竊取憑證;MFA 普及後出現了 MFA 疲勞轟炸與 AiTM 代理釣魚;如今 Passkey 推廣期,攻擊者直接把「更新通行密鑰」寫進話術。每一輪防護升級,都對應一輪社交工程腳本的改版,且改版週期在縮短。

對企業的具體帳面意涵有兩層。其一,單靠使用端教育無法覆蓋電話冒充 IT 支援的場景,流程端的防偽機制(如內部支援專線驗證碼、IT 聯繫的雙向確認)必須計入資安預算,這是被動支出。其二,微軟指出攻擊者添加自控 MFA 方式的持久化手段,在管理員徹底重置帳號憑證與會話後即失效,這意味著事件回應的標準作業流程中,「完整重置」的成本雖高,卻是必要投資,部分竊取半徑的攔截成本無法省。

收束判斷

微軟這份報告描繪的不是零日漏洞,而是一條完全合法的驗證流程被社交工程借用的路徑。當攻擊者可以在一小時內透過正規 API 枚舉整個雲端文件結構,企業要問的問題已經從「登入是否安全」變成「會話建立之後,誰在看、看了什麼、多快被發現」。身分安全的成本結構正從一次性採購,轉為持續監控與回應的經常性支出,這筆帳遲早會出現在更多企業的損益表上,差別只在於是主動編列,還是勒索帳單代收。