服务器配置失误致三名 Evilginx 钓鱼操作者曝光,专攻 Microsoft 365
服务器配置错误暴露三名 Evilginx 钓鱼操作者,专攻 Microsoft 365 账户。攻击者利用代理登录和 OAuth 设备代码流绕过 MFA,活动持续一年,捕获 218 个企业邮箱。了解攻击链、IOC 和缓解措施,保护您的 M365 环境。
🔍 Critical 其他
法国安全公司 Lexfo 发现一台暴露的 Python Web 服务器,目录列出功能开启,揭示了三个 Evilginx 中间人钓鱼操作,专门针对 Microsoft 365 账户。攻击者通过代理登录或滥用 OAuth 设备代码流程绕过 MFA,其中一个活动已持续超过一年,捕获了 218 个企业邮箱账户。
来源:The Hacker News | 2026-07-13 | 原文链接
🔍 关键发现
- 攻击者因运行 `python3 -m http.server 8080` 导致 .bash_history 和目录列表暴露,泄漏了整个工具包、凭据日志和 Telegram 会话文件。
- 三个 Evilginx 分支分别采用代理登录和 OAuth 设备代码流两种不同方式绕过 MFA,后者利用合法 Microsoft 登录流程,无需接触密码。
- 最大规模的活动由代号 saroula01 的操作者运行,持续超过一年,捕获 218 个企业邮箱账户,令牌自动刷新机制使会话存活长达数月。
⚔️ 攻击链分析
1. 攻击者从 GitHub 克隆 Evilginx 框架并定制分支。 2. 配置钓鱼域名和子域名,部署 AiTM 代理或 OAuth 设备代码钓鱼页面。 3. 发送钓鱼邮件诱导受害者登录,捕获会话令牌或设备代码。 4. 利用捕获的令牌持续访问受害者 Microsoft 365 账户,并通过自动刷新机制维持会话。
🚩 失陷指标 (IOC)
185.163.204[.]7picis[.]netromnor[.]ca
🛡️ 缓解建议
- ✅ 启用条件访问策略,要求对敏感账户使用 CAE(持续访问评估)和最短令牌生存期。
- ✅ 监控异常的 OAuth 设备代码登录请求,特别是来自非预期地理位置的请求。
- ✅ 对员工进行钓鱼意识培训,教育其识别非预期的登录页面和 OAuth 授权请求。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 如何检测 Evilginx 代理钓鱼攻击?
监控异常的登录请求,特别是来自非预期 IP 的会话令牌刷新;检查 URL 是否包含拼写错误或非标准子域;部署条件访问策略,要求受信任设备和地理位置。
❓ OAuth 设备代码钓鱼如何绕过 MFA?
攻击者生成合法设备代码,诱骗受害者在真实 Microsoft 登录页面上输入并完成 MFA,从而授权攻击者的会话。MFA 未被绕过,而是被受害者代为完成。
❓ 如何防止此类钓鱼攻击?
禁用不必要的 OAuth 设备代码流;实施条件访问策略,限制设备代码登录仅用于受管设备;启用 CAE 和最短令牌生存期;培训用户警惕非预期的授权请求。