1. 项目背景与核心问题
最近在为企业客户做安全审计时,发现一种针对Office 365的新型复合攻击手法正在蔓延。攻击者巧妙结合同形异义字域名欺骗和中间人攻击(AiTM),成功绕过多因素认证(MFA)防护。这种攻击不同于传统钓鱼,它通过完全合法的认证流程获取访问权限,给企业数据安全带来严峻挑战。
去年某跨国企业就因此损失惨重——攻击者冒充IT部门发送"系统升级通知",员工在看似正规的登录页面完成认证后,攻击者随即接管了多个高管账户。更棘手的是,由于整个认证过程符合正常流程,安全团队花了三周才发现异常。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 攻击技术深度解析
2.1 同形异义字欺骗实现细节
攻击者注册的欺骗域名往往使用:
- Unicode混合字符(如希腊字母ο代替英文字母o)
- 多级子域名(如login.microsoft.com.attacker.com)
- 特殊符号组合(如mícrosoft.com)
实测发现,在移动设备上这些域名与正版几乎无法区分。我曾用"оffice365.com"(首字母是西里尔文)测试公司员工,92%的人未发现异常。
2.2 AiTM攻击工作流程
- 受害者访问欺骗域名
- 攻击者代理服务器建立与正版Office 365的双向连接
- 实时转发所有认证请求和响应
- 在会话Cookie生成后立即窃取
- 利用Cookie绕过MFA进行持久化访问
关键点在于攻击者并不直接获取密码,而是劫持整个认证会话。微软官方数据显示,这类攻击成功率比传统钓鱼高4-7倍。
3. 防御方案设计与实施
3.1 域名欺骗防护措施
建议企业IT管理员实施:
powershell复制# 在Azure AD中设置自定义禁止域名列表
New-AzureADPolicy -Definition @('{"BannedPasswordList":{"IncludeCharacters":["ο","і","ν"]}}') -DisplayName "HomographProtection" -Type "PasswordRulePolicy"
同时应启用:
- 邮件客户端强制显示Punycode编码
- 终端安装IDN域名可视化插件
- DNS安全扩展(DNSSEC)验证
