AI 打造的 M365 登入誘餌:AitM 工作階段劫持(Arctic Wolf Storm-2755 攻擊波)
2026 年 8 月 7 日,Arctic Wolf Labs 揭露一波「廣泛散布」的 adversary-in-the-middle(AitM)釣魚攻擊活動:攻擊者挾持 Microsoft 365 帳號,藉以辨識參與財務流程的人員並竊取相關郵件。誘餌以語音信箱通知為主題,經由濫用 Google Meet、Google Ads 與 Amazon S3 的六段式重新導向鏈繞過信譽過濾;憑證與 MFA 驗證碼在 AitM 代理頁面上遭到攔截,攻擊者並以住宅代理偽裝登入、以約 8 小時間隔自動維持受害者的工作階段。Arctic Wolf 上個月在美國、加拿大與歐洲的醫療、教育、製造、政府與專業服務產業觀察到數百個組織遭鎖定,且戰術上與 Microsoft 的 Payroll Pirate(Storm-2755)攻擊群組重疊。本示範附上一份與該攻擊活動 M365 登入誘餌形狀一致的 AI 釣魚文件:一份帳號驗證通知(「偵測到異常登入活動——請在 24 小時內驗證身份」),其中的按鈕導向竊取憑證的 AitM 代理頁面(佔位 URL,可在任何環境安全開啟)。對照組為淨化後的版本。OPSWAT AI Content Inspector 分析文件意圖——緊急語氣、登入施壓、偽裝的行動呼籲——在誘餌送達財務人員信箱前即予以攔截,與化解 Arctic Wolf M365 AitM 攻擊波的方式相同。
攻擊手法
Adversary-in-the-Middle (AitM) spearphishing link via multi-stage redirect chain (T1566.002)
MITRE ATT&CK
T1566.002 ↗影響平台
檔案類型
MetaDefender 防護能力
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗