身份前门失守:近90%事件背后的隐形入口,现代SOC如何拆解伪装?
身份攻击已成为企业安全最大威胁:近90%事件涉及身份弱点,65%初始访问为身份滥用。Unit42揭示MFA疲劳、社工、第三方账户接管等常见手法,并给出SOC构建身份上下文、统一调查、持续狩猎的防御指南。了解身份驱动攻击链,强化现代安全运营中心。
🔍 High 其他
Unit 42报告显示,身份弱点已卷入近90%安全事件,65%初始访问通过身份技术完成。攻击者利用钓鱼、MFA疲劳、社工等手段获取凭证,随后仿冒合法管理行为横向移动,造成跨域扩散。本篇深度拆解身份驱动攻击链,并给出SOC应对策略。
来源:Palo Alto Unit42 | 2026-08-07 | 原文链接
🔍 关键发现
- 近90%由Unit 42调查的事件涉及身份弱点,65%的初始访问采用身份滥用、凭证窃取、MFA操纵、会话劫持及社工等身份技术。
- 攻击者普遍通过钓鱼、社工电话、MFA疲劳、第三方受损账户及滥用帮助台流程获得初始入口,典型代表如Muddled Libra(Scattered Spider)。
- 身份驱动的入侵呈现高隐蔽性:攻击者模仿合法管理员行为,在环境中建立持久化、提权并横向移动,导致安全团队难以在早期识别完整攻击范围。
- 87%的事件横跨多个攻击面,单一身份凭证沦陷可迅速演变为多域调查,必须依赖自动化关联与统一可见性才能有效遏制。
⚔️ 攻击链分析
1. 初始访问:钓鱼邮件、社工电话、MFA疲劳轰炸、第三方账户接管或帮助台滥用获取合法凭证。 2. 建立持久化:基于身份滥用注册多因素认证设备、创建隐藏账户或修改信任关系。 3. 提权与横向移动:利用身份管理漏洞、委派权限或云同步功能模仿管理员操作,扩展控制面。 4. 达成目标:部署勒索软件、窃取数据、财务欺诈或长期潜伏,直到业务影响显现。
🚩 失陷指标 (IOC)
暂无公开IOC(原文未披露具体失陷指标)建议关注异常身份事件:MFA拒绝高频、帮助台密码重置请求、非工作时间登录、异常代理登录等
🛡️ 缓解建议
- ✅ 将身份活动与端点、云、SaaS及网络遥测关联,构建行为上下文,区分合法用户与受损账户。
- ✅ 整合安全工具链为统一调查视图,减少分析人员在孤立控制台间的切换,提升响应速度与准确性。
- ✅ 持续迭代检测规则、关联逻辑与自动化响应剧本,及时应对攻击者不断演变的身份滥用技术。
- ✅ 分配专属威胁狩猎时间,主动搜寻凭证滥用、权限提升和隐藏持久化等尚未触发告警的可疑活动。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ MFA疲劳攻击如何有效防御?
启用不可猜测或设备绑定的MFA、限制认证推送频率、要求交易级二次确认,并监控大量拒绝后接受的异常行为。结合条件访问策略,对高风险登录强制步骤-up认证。
❓ 如何检测合法凭证被滥用?
不能依赖单一登录成功事件,需把身份认证与端点、云、SaaS和网络活动关联。关注异常地理位置、时间、设备指纹、权限变更及后续横向移动行为,使用AI驱动关联提升信噪比。
❓ 为什么身份攻击成为当前主要威胁?
传统边界防护难以识别合法凭证滥用,攻击者通过社工、钓鱼或窃取令牌绕过技术漏洞利用。身份具有访问一切资源的特权,且攻击行为与管理员日常操作高度相似,隐蔽性强、回报高。