协作平台沦陷:身份滥用成企业安全新边界
Palo Alto Unit42揭示协作平台身份滥用新趋势:攻击者利用Teams、Slack等可信渠道实施钓鱼、MFA绕过和恶意软件投递。了解攻击链、防护策略和检测方法,保护企业身份边界免受新型社交工程威胁。
🎯 High APT组织
Palo Alto Unit 42报告显示,攻击者正大量利用Teams、Slack等可信协作平台进行身份钓鱼、凭证窃取和社会工程学攻击,绕过传统邮件防护。过去一年,协作工具恶意活动告警增至四倍以上,99%与聊天钓鱼相关,攻击者通过受害者的合法身份在平台内隐蔽行动。
来源:Palo Alto Unit42 | 2026-08-20 | 原文链接
🔍 关键发现
- 协作平台告警量一年内增长超四倍,99%涉及聊天钓鱼操作。
- APT29等组织滥用Teams外部联合、Slack工作区实施身份钓鱼和MFA绕过。
- 攻击者利用合法平台通知、托管内容和直接消息进行伪装,并可通过恶意DLL(如lpk.dll)实现载荷植入。
⚔️ 攻击链分析
1. 攻击者通过协作平台发送钓鱼消息或恶意附件(如RAR文件),伪装IT支持或可信人员;2. 受害者下载并打开附件,WinRAR解压释放恶意DLL;3. 恶意DLL通过DLL sideloading加载执行,实现初始访问;4. 攻击者利用已控身份进一步窃取凭证、绕过MFA并横向移动。
🚩 失陷指标 (IOC)
lpk.dll[REDACTED].rarphishing-proxy-domain(示例)
🛡️ 缓解建议
- ✅ 对协作平台的外联和访客访问实施严格管控,定期审查联合身份和外部成员。
- ✅ 部署具备行为分析的端点检测工具(如Cortex XDR),监控协作平台内的异常活动和文件执行。
- ✅ 对MFA请求进行上下文验证,强行推行抗钓鱼MFA(如FIDO2),并教育用户识别平台内钓鱼手法。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何检测通过Teams进行的身份钓鱼攻击?
监控Teams外部联合会话、异常登录行为及后续URL点击。对向用户索要凭证或MFA审批的私信实施实时告警,结合EDR追踪文件下载和进程树。
❓ 攻击者如何绕过MFA并保持访问?
使用adversary-in-the-middle代理实时转发MFA令牌,或通过Slack原生webhook窃取特权凭证并删除MFA配置。建议采用FIDO2硬件密钥,并对身份提供商的高风险事件实施自动化响应。
❓ 协作平台攻击为何比邮件攻击更隐蔽?
消息来自已验证的内部或联合身份,且在受信任的平台内流转,安全团队默认放行。攻击者可利用平台通知和真实会话历史降低目标怀疑,传统邮件网关无法解析此类通信。