Microsoft 365遭“通行密钥/单点登录”主题钓鱼攻击,企业账号与云端数据面临外泄风险
据 BleepingComputer 于 2026 年 9 月 12 日报道,微软表示,与 ShinyHunters、Helix 以及其他勒索团伙有关联的威胁行为者,正在利用“通行密钥(passkey)”和“单点登录(SSO)”为主题的社交工程攻击,诱导企业用户交出 Microsoft 账户访问能力,进而从 Microsoft 365 服务中窃取数据。来源显示,这类攻击并非单纯依赖传统密码窃取,而是借助用户对新型登录方式、安全升级提示和企业身份系统的信任,绕过常规警惕。
对跨境办公团队来说,Microsoft 365 往往同时承载邮箱、文件、会议、协作与身份入口。一旦企业账号被接管,攻击者可能接触到邮件往来、云盘文件、共享文档以及与客户、支付、合同相关的敏感信息。尤其是远程办公、海外分支、外包协作较多的企业,员工经常在不同网络环境和设备间登录账号,更容易被“需要重新验证”“启用 passkey”“SSO 会话过期”等话术影响判断。
攻击为何会借“passkey”和SSO包装
Passkey 本身是一种用于替代传统密码的安全登录方式,SSO 则是企业常见的统一身份入口。正因为两者都带有“更安全”“更便捷”的认知标签,攻击者才会将其作为钓鱼主题。来源显示,相关威胁组织会围绕这些概念设计社交工程流程,让受害者误以为自己正在完成正常的账号保护、登录迁移或企业认证操作。
与早期粗糙的钓鱼邮件不同,这类攻击更依赖上下文伪装:它可能把目标引向看似与企业身份认证有关的页面,也可能通过紧迫措辞要求用户完成某种登录确认。用户一旦在非官方流程中授权或提交信息,攻击者就可能获得访问 Microsoft 365 数据的机会。问题的关键不在于 passkey 或 SSO 不安全,而在于攻击者借用了这些安全概念来降低用户防备。
对跨境账号、支付与远程协作的实际影响
Microsoft 365 账号通常不只是一个办公邮箱。对于跨境电商、海外 SaaS 团队、外贸公司和远程服务商而言,它可能关联客户沟通、发票、收款通知、合同审批、云端报表以及第三方平台登录通知。一旦账号被入侵,攻击者可利用邮件与文件内容进一步实施欺诈、勒索或横向渗透。
从支付安全角度看,邮箱和协作平台经常是支付流程中的“信任通道”。例如供应商变更收款信息、客户确认付款、财务审批资料交换等,很多都通过邮件或共享文档完成。如果 Microsoft 365 数据被窃取,攻击者可能掌握内部流程细节,并伪造更具可信度的后续诈骗信息。跨境业务中,账号安全与支付安全往往是同一条风险链上的不同环节。
访问环境也是一个重要变量。跨国员工可能在酒店、机场、共享办公空间、家庭宽带或移动网络中处理企业账户。网络不稳定、设备混用、浏览器长期保存会话,都可能让用户在收到“重新登录”提示时降低警惕。VPN、企业安全网关或零信任访问工具可以改善连接与访问控制,但不能替代身份核验和员工反钓鱼训练。
企业和个人用户应重点检查什么
- 核对登录入口:涉及 Microsoft 365、SSO 或 passkey 的设置,应从企业官方门户或管理员确认的地址进入,不要通过邮件按钮、即时消息链接直接操作。
- 关注异常授权:如果账号近期出现不明登录、异常设备、陌生应用授权或邮件转发规则,应尽快通知管理员排查。
- 分离关键流程:支付信息变更、收款账号更新、合同审批等高风险操作,不应只依赖单封邮件或单一协作消息确认。
- 加强远程办公规范:海外员工和外包成员应使用受管设备、固定的企业访问方式,并避免在公共或不可信设备上处理核心账号。
对管理员来说,除了启用多因素认证和现代身份策略,还需要关注“用户以为自己在执行安全操作”的场景。因为这类社交工程攻击的迷惑性正在增强,单纯提醒“不要泄露密码”已经不够。企业应把 passkey、SSO、OAuth 授权、会话令牌等概念纳入安全培训,让员工知道哪些流程是正常的,哪些提示需要二次确认。
总体来看,此次事件再次说明,云办公平台的安全边界已经从“密码是否泄露”扩展到“身份流程是否被诱导”。对于跨境团队而言,Microsoft 365 既是效率工具,也是账号、支付和客户数据的集中入口。越是依赖统一登录和云端协作,越需要把登录入口、设备环境、支付确认和异常告警作为一套整体防线来管理。