【AI安全】EvilTokens:员工进了微软官网,邮箱令牌怎么到了攻击者手里?

admin 2026-09-28 05:01:53 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文分析微软披露的EvilTokens设备码钓鱼攻击,攻击者通过诱导员工在官方登录页输入设备码,将邮箱令牌授予攻击者会话,已影响逾1.2万邮箱。文章详解攻击时间线、检测日志与防御建议,强调多因素验证无法确认设备归属,建议组织限制设备码登录并核查会话与邮箱规则。 综合评分: 82 文章分类: AI安全,威胁情报,安全意识,安全运营


【AI安全】EvilTokens:员工进了微软官网,邮箱令牌怎么到了攻击者手里?

原创

Oxo Security Oxo Security

Oxo Security

2026年9月26日 21:29 浙江

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

一、一封“发票待签收”邮件,最后让别人登录了邮箱

AI 时代!人人都在深耕 AI 安全,你缺的就是这关键一步!

AI 正重塑安全边界,与其在门外徘徊,不如直接掌握主动权!

免费课程持续更新

https://space.bilibili.com/452583051/lists/7870008?type=season

📩 微软 9 月 22 日披露 EvilTokens:攻击者发出一封带链接或附件的邮件,诱导收件人复制设备码,随后把人带到真正的微软登录页。人输入短码、完成验证,攻击者发起的那次登录却可能拿到访问令牌。🔍

⚠️ 反常之处:官网是真的,但等待授权的设备不是你的。 这比“看见微软域名就放心”多了一道检查:先问自己有没有正在登录电视、会议设备或企业应用。没有的话,这串码从哪里来?

🧾 把它放进工作日里。 财务同事收到“发票待签收”,点进去后看到“复制代码,使用 Microsoft 账号继续”。页面打开的是微软官网。她以为自己在查看发票,实际是在批准邮件背后那台设备的登录请求。这个情景根据微软展示的流程改写,用来帮助理解,并非另一起真实事件。

📺 设备码登录本来是给不方便输入密码的设备用的:电视先显示短码,人用另一台设备打开网页登录并填码,电视就能获授权。EvilTokens 把“电视”换成了攻击者控制的会话。用户没把密码输入假网页,仍可能把访问邮箱的令牌交出去。

🧩 对照着看,容易漏掉的是第三列:

| 你看到的 | 它说明了什么 | 还必须确认什么 | | — | — | — | | 微软官方登录页 | 页面归微软所有 | 这串设备码是谁申请的? | | 多因素验证完成 | 登录者通过身份核验 | 获授权的是哪一个会话? | | 没在邮件页输入密码 | 密码未直接交给邮件页 | 邮箱令牌是否已发给对方? |

🧭记住这一句:核验了人,不等于核验了“谁在替人登录”。

📊 微软称,EvilTokens 相关活动已侵入逾 1.2 万个邮箱,涉及 1 万多家组织。这是调查中的观察规模,不是任意一封“发票”邮件的成功率。平台还提供 44 种邮件和页面主题;不同诱饵可以换皮,设备码授权这一步才是安全团队应追的共同点。

🔎 如果你管 Microsoft 365,先查一个配置:组织是否真的需要设备码登录?微软建议在业务允许时阻断;确需保留的,应在条件访问中缩小到必要账号和设备。改策略前先盘点会议室等正当使用场景,别让安全规则直接打断业务。

二、那串短码之后,令牌究竟给了谁?

🧠 不用先读完一堆 OAuth 术语。设备码流程只有一个关键约定:谁先申请短码,用户确认后,身份服务就把授权结果交还给谁。 正常是你的电视先申请;在这次钓鱼里,先申请的是攻击者。🔐

🔑 微软描述的 EvilTokens 页面把过程做得很顺手:给出实时生成的短码和“复制代码”按钮,接着打开官方 microsoft.com/devicelogin。攻击端同时等待登录结果;员工在官网输入代码,完成密码与多因素验证,授权结果便返回给等待中的攻击会话。

📍 沿着时间线看,比盯着一张登录截图清楚:

  1. 📨 诱饵到达

    :邮件链接、PDF 或 HTML 附件把人带到钓鱼页面。

  2. 🪪 攻击者申请设备码

    :钓鱼页面实时显示短码,并指向微软官网。

  3. ✅ 员工完成确认

    :身份服务把令牌交回最初发起请求的会话。

  4. 📬 邮箱出现后续动作

    :令牌可用于读信;微软还观察到恶意邮箱规则、邮件导出和部分设备注册。

🧪 这里最容易误判的是第 3 步。多因素认证并没有“失效”——它核验了用户,却不会替用户判断眼前这个设备是不是自己的。 员工看到官方页面,反而可能放松警惕。网站地址值得核对,但它回答不了设备码的归属问题。

🛠️ 一线排查可以先拉三段日志:

  • 可疑邮件送达、附件打开或链接点击的时间;
  • 同一账号附近的设备码登录与令牌交换;
  • 之后的 Microsoft Graph 邮箱访问、收件箱规则变化和设备注册。

🗂️ Microsoft Graph 是应用读取微软云端邮件等数据的接口。单独一条设备码登录可能来自合法会议设备;当“陌生邮件 → 设备码授权 → 异常邮箱读取或规则变化”接连出现,才更值得升级调查。微软原文列出了对应的 Defender 检测信号,具体能查到多少还取决于你的租户日志与许可。

⚠️别只让用户改密码。

如果令牌已被取走,还要核对会话、邮箱规则和设备;撤销刷新令牌后,现有访问令牌也可能继续有效一段时间。

三、AI 在被拿到的邮箱里做了什么

🎯【拿到邮箱之后,AI 会先挑哪封信?】

如果你有几千封邮件要翻,哪一封能告诉你谁掌握付款权限、哪张发票还没结、谁平时替老板发信?EvilTokens 的后半段,正是在失陷邮箱里寻找这些线索。📨

🔎 只查登录记录够吗? 邮箱被读了多少、有没有新规则、是否注册了新设备,往往决定这次事件是停在一次授权,还是已经变成持续访问。

加入 Oxo AI Security 知识星球,继续看微软披露的邮箱侦察细节与可落地的排查顺序。

📚AI 文献解读:最前沿的 LLM 安全论文深度剖析。

🐛AI 漏洞情报:第一时间掌握主流大模型的 0-day 漏洞与越狱方式。

🛡AI 安全体系:从红队攻击到蓝队防御的全方位知识图谱。

🛠AI 攻防工具:红队专属的自动化测试与扫描工具箱。

🚀立即加入 Oxo AI Security 知识星球,掌握 AI 安全攻防核心能力!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:Oxo Security Oxo Security Oxo Security《【AI安全】EvilTokens:员工进了微软官网,邮箱令牌怎么到了攻击者手里?》

中秋月团圆 网络安全文章

中秋月团圆

文章总结: 原创小说《中秋月团圆》节选,秦小信发表情感表达对儿子的思念。 综合评分: 20 文章分类: 产品介绍,娱乐吃瓜中秋月团圆 青青青青 青青青青 秦小信
评论:0   参与:  0