安全公司Push Security近日披露,黑客正通过结合合法office.com链接和Microsoft Active Directory Federation Services(ADFS),发起新型网络钓鱼攻击,成功窃取Microsoft 365登录凭据。分析发现,攻击者通过在Google搜索中投放“Office 265”等类似拼写错误的广告链接,引导受害者点击。随后,用户首先被重定向到Microsoft的office.com,再被进一步跳转至攻击者控制的bluegraintours.com域名,以及最终的钓鱼网站。
攻击者不仅使用自建的Microsoft租户并配置了ADFS,还采取特殊的多次重定向方式,从而规避了基于URL的安全检测和多因素认证。研究人员指出,被劫持的重定向链条中,钓鱼邮件并未直接参与,增加了防御难度。
据介绍,攻击过程中,攻击者巧妙设置中间站点,使其伪装为正常博客页面,以混淆自动化安全检测工具。一旦用户输入凭据,这些信息便会被窃取。专家提醒企业用户需提高警惕,持续关注身份安全防护。