协作平台沦陷:身份滥用成企业安全新边界

Palo Alto Unit42揭示协作平台身份滥用新趋势:攻击者利用Teams、Slack等可信渠道实施钓鱼、MFA绕过和恶意软件投递。了解攻击链、防护策略和检测方法,保护企业身份边界免受新型社交工程威胁。

🎯 High APT组织

Palo Alto Unit 42报告显示,攻击者正大量利用Teams、Slack等可信协作平台进行身份钓鱼、凭证窃取和社会工程学攻击,绕过传统邮件防护。过去一年,协作工具恶意活动告警增至四倍以上,99%与聊天钓鱼相关,攻击者通过受害者的合法身份在平台内隐蔽行动。

来源:Palo Alto Unit42 | 2026-08-20 | 原文链接

🔍 关键发现

  • 协作平台告警量一年内增长超四倍,99%涉及聊天钓鱼操作。
  • APT29等组织滥用Teams外部联合、Slack工作区实施身份钓鱼和MFA绕过。
  • 攻击者利用合法平台通知、托管内容和直接消息进行伪装,并可通过恶意DLL(如lpk.dll)实现载荷植入。

⚔️ 攻击链分析

1. 攻击者通过协作平台发送钓鱼消息或恶意附件(如RAR文件),伪装IT支持或可信人员;2. 受害者下载并打开附件,WinRAR解压释放恶意DLL;3. 恶意DLL通过DLL sideloading加载执行,实现初始访问;4. 攻击者利用已控身份进一步窃取凭证、绕过MFA并横向移动。

🚩 失陷指标 (IOC)

  • lpk.dll
  • [REDACTED].rar
  • phishing-proxy-domain(示例)

🛡️ 缓解建议

  • ✅ 对协作平台的外联和访客访问实施严格管控,定期审查联合身份和外部成员。
  • ✅ 部署具备行为分析的端点检测工具(如Cortex XDR),监控协作平台内的异常活动和文件执行。
  • ✅ 对MFA请求进行上下文验证,强行推行抗钓鱼MFA(如FIDO2),并教育用户识别平台内钓鱼手法。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测通过Teams进行的身份钓鱼攻击?

监控Teams外部联合会话、异常登录行为及后续URL点击。对向用户索要凭证或MFA审批的私信实施实时告警,结合EDR追踪文件下载和进程树。

❓ 攻击者如何绕过MFA并保持访问?

使用adversary-in-the-middle代理实时转发MFA令牌,或通过Slack原生webhook窃取特权凭证并删除MFA配置。建议采用FIDO2硬件密钥,并对身份提供商的高风险事件实施自动化响应。

❓ 协作平台攻击为何比邮件攻击更隐蔽?

消息来自已验证的内部或联合身份,且在受信任的平台内流转,安全团队默认放行。攻击者可利用平台通知和真实会话历史降低目标怀疑,传统邮件网关无法解析此类通信。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)