服务器配置失误致三名 Evilginx 钓鱼操作者曝光,专攻 Microsoft 365

服务器配置错误暴露三名 Evilginx 钓鱼操作者,专攻 Microsoft 365 账户。攻击者利用代理登录和 OAuth 设备代码流绕过 MFA,活动持续一年,捕获 218 个企业邮箱。了解攻击链、IOC 和缓解措施,保护您的 M365 环境。

🔍 Critical 其他

法国安全公司 Lexfo 发现一台暴露的 Python Web 服务器,目录列出功能开启,揭示了三个 Evilginx 中间人钓鱼操作,专门针对 Microsoft 365 账户。攻击者通过代理登录或滥用 OAuth 设备代码流程绕过 MFA,其中一个活动已持续超过一年,捕获了 218 个企业邮箱账户。

来源:The Hacker News | 2026-07-13 | 原文链接

🔍 关键发现

  • 攻击者因运行 `python3 -m http.server 8080` 导致 .bash_history 和目录列表暴露,泄漏了整个工具包、凭据日志和 Telegram 会话文件。
  • 三个 Evilginx 分支分别采用代理登录和 OAuth 设备代码流两种不同方式绕过 MFA,后者利用合法 Microsoft 登录流程,无需接触密码。
  • 最大规模的活动由代号 saroula01 的操作者运行,持续超过一年,捕获 218 个企业邮箱账户,令牌自动刷新机制使会话存活长达数月。

⚔️ 攻击链分析

1. 攻击者从 GitHub 克隆 Evilginx 框架并定制分支。 2. 配置钓鱼域名和子域名,部署 AiTM 代理或 OAuth 设备代码钓鱼页面。 3. 发送钓鱼邮件诱导受害者登录,捕获会话令牌或设备代码。 4. 利用捕获的令牌持续访问受害者 Microsoft 365 账户,并通过自动刷新机制维持会话。

🚩 失陷指标 (IOC)

  • 185.163.204[.]7
  • picis[.]net
  • romnor[.]ca

🛡️ 缓解建议

  • ✅ 启用条件访问策略,要求对敏感账户使用 CAE(持续访问评估)和最短令牌生存期。
  • ✅ 监控异常的 OAuth 设备代码登录请求,特别是来自非预期地理位置的请求。
  • ✅ 对员工进行钓鱼意识培训,教育其识别非预期的登录页面和 OAuth 授权请求。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测 Evilginx 代理钓鱼攻击?

监控异常的登录请求,特别是来自非预期 IP 的会话令牌刷新;检查 URL 是否包含拼写错误或非标准子域;部署条件访问策略,要求受信任设备和地理位置。

❓ OAuth 设备代码钓鱼如何绕过 MFA?

攻击者生成合法设备代码,诱骗受害者在真实 Microsoft 登录页面上输入并完成 MFA,从而授权攻击者的会话。MFA 未被绕过,而是被受害者代为完成。

❓ 如何防止此类钓鱼攻击?

禁用不必要的 OAuth 设备代码流;实施条件访问策略,限制设备代码登录仅用于受管设备;启用 CAE 和最短令牌生存期;培训用户警惕非预期的授权请求。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)