一通看似普通的IT支持电话,正在成为2026年最危险的企业安全陷阱。
电话那头的人自称IT运维,语气急促:公司的Passkey配置需要紧急更新,否则半小时后你的邮箱就登不进去了。你打开他发来的链接——域名里有你们公司的名字,页面看起来和平时登录的Microsoft 365一模一样。你输入了密码,手机弹出了MFA推送通知,你点了一下“确认”。
整个过程不超过三分钟。你觉得自己做了一件负责任的安保动作。
但就在这三分钟里,你亲手把整把钥匙交给了电话那头的陌生人。
这已经不是理论上的威胁。2026年9月9日,微软威胁情报团队发布安全公告,披露了一场始于今年5月、至今仍在持续的精密社会工程攻击。代号Storm-3121(与ShinyHunters和Falcon勒索组织关联)和Storm-3032(从BlackFile分裂后以Helix名义活动的团伙)的多个黑客集群,正以Passkey和SSO配置为诱饵,对全球企业云账户实施系统性的身份劫持和数据窃取。
你以为是装安全锁,实际在递家门钥匙
攻击链条的起点异常简单——简单到令人不安。
攻击者事先花时间研究目标企业的组织架构和人员信息。然后,他们直接拨打员工个人手机,冒充公司IT支持人员。台词的套路高度统一:“Passkey需要更新”“SSO配置需要重置”“MFA需要重新绑定”。语气紧迫,逻辑合理,理由用词都精准到让非安全从业者难以分辨真伪。
PushSecurity在2026年中期浏览器威胁报告中写道,2025年这群黑客还主要靠“骗IT台重置密码”的方式进入系统。而到了2026年,他们已经全面转向“声波钓鱼+浏览器载荷”的混合模式——一个真人给你打电话,用语言引导你完成整个攻击操作。
微软安全团队在报告中完整拆解了背后的技术把戏。攻击者发来的链接其实指向两类陷阱:AiTM(Adversary-in-the-Middle)钓鱼站或设备代码授权页面。AiTM页面会实时截获用户填写的凭证和会话令牌;设备代码钓鱼则诱导用户在微软官方登录页面上输入攻击者提供的代码,从而授权攻击者控制的客户端访问权限。
无论哪种方式,多因素认证(MFA)这道被视为“安全底线”的防线都被完美绕过——因为是你自己输的密码、自己点的确认,系统当然认为是合法操作。
更致命的细节是,攻击者经常要求员工“用手机打开链接”,因为手机不在企业EDR端点监控范围内。安全团队甚至连攻击发生的“第一秒”都看不到。
骗开门的不是目的,住下才是
一旦进入账户,攻击者的第一个动作不是翻文件,而是——加固自己的大门。
他们立刻注册新的MFA方法:新的手机号码、新的认证器应用、新的软件一次性密码Token。微软在报告中说得很直接:“通过注册攻击者控制的MFA方法,威胁行为者确保未来的认证挑战都能用他们掌握的因子来满足。”
这句话直译成企业安全语言就是:就算账户的主人改了密码,攻击者仍然可以用自己掌握的MFA重新进入账户。密码重置在这一刻已经彻底失效了。
Obsidian Security在2026年3月的一份事件响应分析中捕捉到了这个过程的细微痕迹。在一家受害企业的Okta日志中,攻击者使用了一台名为“Passkey”的模拟Android设备完成FastPass注册。该模拟器的用户代理中出现了“Genymobile”的标识——这个名字本身就来自一款知名的Android模拟器软件。一个被模拟出来的“手机”,加上一个具有迷惑性的设备名称,就这样被注册成了一个合法的MFA因子。
这不是一次偷了就跑的入侵。这是一次“占房式”的完全控制。
自动化扫描:你的组织地图,攻击者比你更清楚
账户控制权到手,攻击者不再手动翻找了。2026年的企业黑客早已进入“脚本化作业”时代。
他们启动一套自动化Node.js系统,通过Microsoft Graph API对企业租户进行地毯式扫描。Graph API本是微软为帮助IT部门自动化管理而设计的统一接口——管理用户、群组、权限、SharePoint站点、OneDrive文件夹、Exchange邮箱结构。这些原本是系统管理员的日常运维工具,现在全部落到了攻击者手中。
扫描结果可以精确到什么程度?攻击者能列出公司每一名员工的权限等级、每一份共享文档的存放位置、每一个群组的成员结构。
RH-ISAC的威胁情报分析将这一行为描述为“SDV循环的自动化版本”——初始访问之后,发现和外泄完全由代码驱动,不再需要人工介入。
每小时偷不到1000份文件——为什么这才是最可怕的数字
偷数据最难的部分从来不是技术,而是不被发现。
传统的企业安全检测系统依赖于“突发异常捕获”——某个用户在短时间内下载了大量文件,触发阈值告警,安全团队介入调查。
攻击者显然精确地知道这套机制的运行参数。
微软在报告中指出了一个关键观察:攻击者刻意将每次数据操作控制在较低频率——每小时访问或下载的文件与邮件数量始终低于1000个。不是一次性拉走几个TB的SharePoint数据,而是分时段、分批次、低频次地流式输出:今天下载几十份SharePoint文档,明天翻一遍邮箱附件,后天再从OneDrive拉一批文件。
整个过程可能持续数天甚至数周。等到某封安全告警终于引起注意时,数据早已安静地躺在了攻击者的服务器上。
SSO:效率工具,变成了攻击者的高速公路
这可能是整个攻击链中最被低估的致命环节。
现代企业普遍采用单点登录(SSO)架构。一个Microsoft Entra ID账户,通常绑定了Salesforce、ServiceNow、Slack、Google Workspace等一系列云服务和业务应用。这套设计最初是为了让员工“一次登录,处处可用”,大幅提升工作效率。
但当攻击者控制了这个“一次登录”的身份时,“处处可用”就变成了“处处可偷”。
Obsidian Security在事件响应中引入了一个关键检测指标——“SSO Burst”告警。他们观察到,被攻陷的账户在短时间内突然访问了大量此前从未使用过的SSO联动应用。攻击者的逻辑很清楚:先把能摸到的门全部摸一遍,看看哪些门后面有值钱的东西。
这一模式在多个受害企业中被反复验证。攻击者控制的账户不仅访问了Microsoft 365的各类服务,还横向进入了Salesforce客户数据、Google Workspace协作文档、ServiceNow工单系统等。ShinyHunters在2025至2026年间对SaaS应用的攻击中,Salesforce是重点目标。
从单个黑客到勒索产业链:一场工业化的协同作战
围绕此次攻击的,远不只是两三个黑客团伙。
微软的威胁情报追踪揭示了一个更令人不安的事实:Storm-3121的角色是“入口批发商”——他们专门负责攻破企业身份系统,然后将到手的入口转卖给下游的勒索组织。ShinyHunters和Falcon是这条产业链上的常客。Storm-3032(即Helix)则自己运营着从入侵到勒索的完整闭环:先由初始访问经纪人破门,再由Helix完成数据窃取、清理痕迹,最后对被入侵企业发出72小时勒索通牒。
这不是单个犯罪团伙的独立行动,而是一个成熟的勒索产业链在分工协作。
独立安全研究机构Arctic Wolf将类似活动标记为PREY-0058和UNC6671集群。Mandiant(Google Cloud的安全部门)在2026年1月底就追踪到了ShinyHunters品牌的新数据泄漏网站,上面列出了多个声称被攻破的企业。这些组织共享代理基础设施和域名注册模式——攻击者通常通过Nicenic注册商购买一次性域名,并将受害企业名称嵌入子域名。一个典型的钓鱼URL可能是 companyname.secure-passkey.com 或 companyname.integratedsso.com——就算员工多看了一眼,也很难发现异常。
一个攻击者搞不定的事,整个勒索产业链分工搞定。
这是一次“认知鸿沟”的集中暴露
回顾整条攻击链,最令人不安的地方不在于技术有多“高级”——而在于它太“不高级”了。
没有零日漏洞。没有复杂的代码注入。没有硬件后门。没有需要数月才能挖掘出的利用链。有的只是一个人拿起电话,给另一个人打了过去,用“我是IT部的”四个字打开了所有防线。
这暴露了一个深层问题:企业安全建设长期存在巨大的“认知鸿沟”。
过去三年,大量企业在MFA、EDR、SIEM、零信任架构上砸下了重金。安全预算年年在涨,安全团队越建越庞大,层层防御体系看上去固若金汤。
但在这一切的背后,最脆弱的环节永远是一个人在十五秒内接起电话后做出的判断。
MFA被用户亲自确认了——防御穿透。密码重置无效了——攻击者有自己的MFA。EDR端点看不见——攻击在员工的个人手机上完成。SSO成了攻击者的高速公路——一个账户炸开了整个云服务矩阵。
攻击者精准地找到了企业安全链条中最薄弱、最不可技术化的那一环:人的信任。
防守的方向:从“防不住”到“看得见”
微软在公告中给出了具体的检测和防御方向。逐条看下来会发现,这些策略的核心逻辑不是“阻挡”——因为有些动作在技术层面上根本拦不住——而是“发现”。
第一道防线:监控异常的MFA注册行为。一个普通员工突然在凌晨添加一个新的认证器应用,或者注册了一个新手机号码——这本身不违法,但概率上很不正常。
第二道防线:监控异常的Microsoft Graph API调用频次和模式。有人写了一个脚本在你的企业租户里逐个枚举用户和权限——这不可能是日常工作的一部分。
第三道防线:监控异常的跨服务SSO访问模式。“SSO Burst”是一个极度有效的检测信号——一个平时只用邮箱和Teams的人,突然在一小时内访问了Salesforce、ServiceNow和Google Workspace,几乎可以确定账户已被攻陷。
三个建议的共同逻辑:攻击者一定会留下痕迹。问题是你的安全团队是否有足够的信息能把这些孤立行为关联起来,以及是否有流程来及时响应。
更长期的结构性解决方案,可能比想象中更“原始”——抗钓鱼MFA,即FIDO2硬件安全密钥。如果员工的认证必须依赖一个物理硬件,不存在“在另一台设备上重新绑定MFA”的可能,那么“远程冒充IT”这条路就从根本上被堵死了。但这意味着企业需要为每一名员工配发并管理硬件密钥——成本与便利性的博弈,从来没有消失过。
Passkey可以终结密码。但它终结不了信任——而信任,恰恰是黑客唯一不需要破解的那扇门。






快报