资讯

Voice Callers Exploit BYOD to Reach Microsoft 365, Corporate Data

DarkReading·2026/9/10 20:36:03🔗 原文

📋总体概括

安全研究人员披露,攻击者利用语音电话诱骗员工在自带设备(BYOD)上授权恶意OAuth应用,通过微软Graph API窃取Microsoft 365邮件、Teams等企业数据,识别高价值目标后再将访问权限转卖给ShinyHunters等勒索团伙。该攻击链将社工、API滥用与数据勒索商业化打包,暴露BYOD环境下企业身份安全的薄弱环节。

关键信息

  • 攻击者通过语音电话社工诱导员工在自带设备上授权恶意应用
  • 滥用微软Graph API获取Microsoft 365邮箱、Teams等企业数据访问权
  • 攻击者先侦察锁定高价值目标,再将访问权限转卖给ShinyHunters等勒索团伙
  • BYOD设备缺乏企业级管控,成为绕过传统安全防线的关键突破口

🔥犀利点评

这不是新技术,而是一条成熟的犯罪产业链:一线打电话的骗子负责敲门,Graph API负责开锁,ShinyHunters负责收钱并分成。真正的软肋是企业把信任交付给了员工个人设备——BYOD省下的硬件钱,最终会用勒索赎金和合规罚款加倍偿还。企业该做的不是禁用BYOD,而是收紧OAuth应用授权、强制MFA并对异地异常授权保持警惕。

本文由本站自动聚合,以下为原始来源:前往 DarkReading 阅读全文