资讯
Voice Callers Exploit BYOD to Reach Microsoft 365, Corporate Data
📋总体概括
安全研究人员披露,攻击者利用语音电话诱骗员工在自带设备(BYOD)上授权恶意OAuth应用,通过微软Graph API窃取Microsoft 365邮件、Teams等企业数据,识别高价值目标后再将访问权限转卖给ShinyHunters等勒索团伙。该攻击链将社工、API滥用与数据勒索商业化打包,暴露BYOD环境下企业身份安全的薄弱环节。
⚡关键信息
- ▸攻击者通过语音电话社工诱导员工在自带设备上授权恶意应用
- ▸滥用微软Graph API获取Microsoft 365邮箱、Teams等企业数据访问权
- ▸攻击者先侦察锁定高价值目标,再将访问权限转卖给ShinyHunters等勒索团伙
- ▸BYOD设备缺乏企业级管控,成为绕过传统安全防线的关键突破口
🔥犀利点评
这不是新技术,而是一条成熟的犯罪产业链:一线打电话的骗子负责敲门,Graph API负责开锁,ShinyHunters负责收钱并分成。真正的软肋是企业把信任交付给了员工个人设备——BYOD省下的硬件钱,最终会用勒索赎金和合规罚款加倍偿还。企业该做的不是禁用BYOD,而是收紧OAuth应用授权、强制MFA并对异地异常授权保持警惕。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 DarkReading 阅读全文 →