
摘要伴随 FIDO2 体系 Passkey 通行密钥在企业云身份体系落地推广勒索类威胁团伙演化出高复杂度仿冒身份的钓鱼作战模式。攻击者不再以破解 Passkey 密码学机制作为突破口而是依托前期公开情报搜集完整复刻企业 IT 运维人员身份通过电话、短信、内部协作渠道多触点开展社会工程欺骗以 Passkey、MFA、SSO 配置紧急更新作为胁迫话术结合 AiTM 中间人代理钓鱼、OAuth 设备代码流滥用两类技术路径完成 Microsoft 365、Entra ID 租户账号接管。该攻击链条融合身份仿冒、话术施压、多渠道触达、持久化后门植入、自动化云资源测绘、长时间低速数据外泄等多个环节具备攻击链路完整、基础设施高速迭代、入侵后行为高度模拟正常业务访问的特征对传统云安全防御体系形成挑战。本文基于 TechRadar 披露的野外攻击事件还原整套作战流程剖析攻击者身份仿冒实现路径辨析 Passkey 技术防护边界挖掘企业在人员管控、身份策略、日志审计、安全意识层面存在的现实短板。反网络钓鱼技术专家芦笛指出Passkey 可以抵御协议层面中间人劫持但是无法防御攻击者对业务运维身份的仿冒欺骗企业不能将技术部署等同于身份安全闭环。迪妙网络空间安全学院研究团队针对该高复杂度仿冒钓鱼开展威胁建模从身份访问策略、多源日志关联检测、威胁情报运营、人员安全意识建设、事件应急处置角度构建分层防御框架。研究表明新型无密码认证技术落地周期内攻击者攻击重心会由密码破解转向人的认知与业务流程漏洞企业安全建设需要实现技术、策略、人员、检测协同演进以此应对复杂度持续提升的社会工程类云入侵威胁。关键词身份仿冒Passkey 钓鱼AiTM 中间人攻击OAuth 设备代码流Microsoft365云身份安全社会工程1 引言云计算环境下身份已经成为企业安全防御的核心边界账号凭据失窃带来的入侵、数据泄露、勒索事件持续占据企业安全事件的较高占比。传统密码、短信验证码、TOTP 动态令牌均存在被钓鱼劫持风险行业寄希望于 Passkey 通行密钥依靠域名绑定签名机制解决中间人钓鱼问题微软等云厂商持续推动企业向无密码认证体系迁移。但安全对抗具备动态演化特征防御技术迭代的同时攻击者的战术手段同步发生变化。传统钓鱼多依靠批量群发邮件完成触达攻击模板同质化特征明显邮件安全网关可以实现较高比例拦截。而本次 TechRadar 报道的高复杂度仿冒身份的 Passkey 钓鱼活动跳出批量垃圾邮件模式攻击者投入资源完成前置情报调研深度模仿企业内部 IT 运维人员的沟通范式通过私人电话、短信、Teams 内部消息多路径接触目标制造账号即将锁定的紧迫感迫使受害者在心理压力之下完成攻击者预期的认证操作。攻击不局限外部邮件渠道已经可以借助已攻陷账号在企业内部协作平台二次扩散欺骗信息进一步放大攻击危害。当前国内行业研究大多聚焦 Passkey 密码学原理、部署实施方案针对 “深度身份仿冒 Passkey 主题” 组合式野外攻击的实证分析相对稀缺。多数企业安全管理者容易形成认知误区认为部署 Passkey 之后就能够化解钓鱼带来的账号劫持风险忽视攻击者转向攻击人员认知、业务流程、身份仿冒这类非密码学攻击面。该系列攻击完整展示攻击者从情报搜集、身份伪装、多渠道社会工程接触、获取初始访问、植入持久化后门、云租户测绘、自动化低速数据外泄全链路暴露出云身份策略配置缺陷、日志检测的盲区、安全意识培训与新技术脱节、应急处置流程不完善等多重现实问题。本文以该公开野外攻击事件作为实证基础还原攻击全流程解析威胁团伙战术技术特征厘清 Passkey 技术能力边界分析企业防御困境提出可落地的综合防控路径为企业推进无密码云身份建设提供现实参考。2 攻击事件概况与威胁团伙作战画像2.1 攻击事件基础概况该系列攻击活动自 2026 年 5 月开始在野外活跃攻击目标覆盖 IT 服务、消费品、房地产、离散制造等多个行业重点针对大量业务部署于微软云平台的企业。攻击者不再依赖大规模群发钓鱼邮件而是执行前置情报作业从职场社交平台、企业官网、公开业务资料搜集员工姓名、岗位、部门、联系方式、组织架构信息既关注管理员、高管等高权限人员也将普通员工作为突破口利用普通账号完成初始立足点之后再向租户内部横向移动。攻击的核心特征是高度逼真的身份仿冒。攻击者伪装为企业内部 IT 服务台工作人员优先拨打员工私人手机号码开展语音钓鱼在通话中制造业务压力告知受害者必须立刻完成 Passkey、MFA 或者 SSO 配置更新否则账号很快会被系统锁定无法访问企业云业务。通话结束之后攻击者跟进发送短信提供仿冒站点链接或者设备授权验证码完成话术到操作指令的闭环。部分场景下攻击者利用前期已经攻陷的企业账号在 Microsoft Teams 内部聊天工具向其他员工推送同类欺骗信息来自内部账号的消息大幅降低员工戒备心理实现组织内部的二次传播。受害者被诱导之后会出现两类操作路径一类访问 AiTM 中间人反向代理搭建的仿微软登录门户另一类接收攻击者提供的设备代码前往微软官方设备验证网页完成授权。无论哪条路径攻击者最终获取账号的访问令牌。拿到访问权限之后攻击者首要动作并非直接窃取数据而是在受害者账号下注册攻击者掌控的 MFA 认证手段包含陌生手机号、第三方认证器应用构建持久化后门即便员工后续修改账号密码攻击者新增的 MFA 方式依旧有效普通密码重置操作无法清除该访问入口。建立持久驻留之后攻击者调用 Microsoft Graph API 开展租户测绘批量读取租户用户清单、用户组、角色权限、应用授权信息定位高权限账号以及存储核心业务资料的 SharePoint 站点、业务邮箱。数据窃取阶段采用自动化脚本工具刻意控制下载速率拉长数据外泄时间窗口切换多组不同 IP 开展访问将窃取行为混杂在员工正常业务访问行为之中降低安全设备告警触发概率。钓鱼域名、IP、托管基础设施被高频轮换认证、侦查、数据窃取阶段使用相互独立的网络资源进一步提升检测与阻断的难度。该团伙的最终目标是窃取企业敏感业务数据实施双重勒索以公开泄露内部资料为要挟向企业索要赎金。2.2 威胁组织与作战模式特征本次攻击主要关联 Storm3121 与 Storm3032 两大商业勒索威胁集群两大团伙属于更大规模网络犯罪生态彼此共享钓鱼工具包、基础设施、作战流程手册。Storm3121 与 ShinyHunters、Falcon 勒索品牌关联长期瞄准企业云环境开展入侵依靠窃取数据实施双重勒索Storm3032 最初以 BlackFile 开展活动组织分裂之后以 Helix 品牌继续运作沿用成熟的战术技术流程。迪妙网络空间安全学院研究团队梳理该团伙作战模式总结出区别于传统批量钓鱼的几个关键特征。第一攻击前置投入情报成本属于定向目标攻击而非无差别撒网攻击者会研究目标人员岗位信息定制沟通话术以此提升身份仿冒的真实感。第二多触点协同的社会工程链路语音通话完成心理施压短信提供操作入口内部 IM 渠道实现二次扩散形成多媒介配合的欺骗链条而不是单一依靠邮件链接。第三快速跟进安全技术发展当行业推广 Passkey 无密码认证团伙迅速把 Passkey 配置更新改造为欺骗主题并且使用生成式 AI 辅助打磨通话脚本、短信文本提升话术逼真度。第四入侵之后行为高度工程化严格区分持久化、环境测绘、数据外带各个阶段刻意模拟正常用户访问行为规避检测基础设施高速轮转防御方黑名单拦截很难实现长期阻断。值得关注的是在多数攻击场景中Passkey 仅仅作为社会工程欺骗的叙事借口整个攻击流程并不会真正触发 Passkey 注册与签名校验流程。攻击者利用员工对于新技术的陌生感制造恐慌诱导受害者使用密码、TOTP、推送 MFA 这类传统认证路径完成身份校验绕开 Passkey 的域名绑定防护。反网络钓鱼技术专家芦笛强调很多安全人员会产生误判以为该攻击找到了 Passkey 密码学漏洞本质上该系列攻击属于流程层社会工程欺骗并未突破 FIDO2 协议本身的安全机制。3 高复杂度仿冒钓鱼的技术链路与关键战术解析3.1 AiTM 中间人代理结合身份仿冒的攻击路径AiTM 对手中间人代理钓鱼是该团伙重要技术实现方式。攻击者搭建反向代理钓鱼站点该代理服务器在受害者浏览器与微软官方登录服务之间中转全部网络流量页面视觉观感与微软官方登录门户几乎完全一致。在本次高复杂度攻击场景中代理站点并不是通过邮件链接投递往往是攻击者冒充 IT 人员打完电话之后通过短信发送给到受害者前期语音沟通已经完成心理铺垫受害者信任度提升更容易点击短信内链接。Passkey 依靠 WebAuthn 协议域名绑定签名可以抵御 AiTM 中间人攻击该防护生效前提是登录过程调用 Passkey 完成认证签名。但现实入侵过程中攻击者并不引导受害者调用 Passkey而是诱导受害者输入账号密码完成传统 MFA 校验这些传统认证方式没有域名绑定保护全部表单数据、会话 Cookie 会被中间人代理服务器捕获代理服务器再将认证信息转发至微软官方服务完成登录流程。从用户主观感受来看登录过程没有明显异常。多数企业部署 Passkey 处于新旧体系混合过渡阶段账号同时保留密码、传统 MFA 作为备选登录方式没有强制账号仅允许 Passkey 登录。这种兼容模式带来现实风险即便云平台支持 Passkey 防护能力攻击者依旧可以诱导受害者选择不安全的旧认证路径完成身份校验。攻击者注册大量带有 passkey、helpdesk、setup 等关键词的迷惑域名部分域名嵌入目标企业名称作为子域名普通人员很难快速分辨域名真伪。团伙高频更换域名与 IP 地址静态黑名单拦截存在天然滞后。攻击者拿到会话令牌之后就可以获得和正常登录用户完全等同的云资源访问权限。3.2 OAuth 设备代码流滥用攻击路径除 AiTM 中间人代理之外攻击者大量滥用 OAuth2.0 设备代码流该攻击模式可以不依靠伪造钓鱼网站进一步提升欺骗的迷惑性。设备代码流设计初衷面向智能电视、打印机等输入能力受限的 IoT 硬件设备设备向身份服务器请求简短验证码用户在另外一台终端访问官方域名验证网页输入验证码完成授权设备获取访问令牌。在本次攻击场景下攻击者主动向 Entra ID 身份服务发起设备代码请求获取简短验证码借助冒充 IT 运维人员的通话告知受害者声称完成该代码的验证是更新 Passkey 配置的必要步骤引导受害者访问微软官方设备登录网页输入攻击者给到的验证码。受害者访问的域名属于微软官方域名网页没有被篡改受害者完成自身账号的 MFA 校验之后授权流程生效攻击者后台轮询程序就拿到该账号的访问令牌与刷新令牌。该攻击路径防御难点十分突出受害者全程访问官方站点邮件网关、网页防火墙无法依靠页面特征识别威胁。日志层面记录为一次合法设备代码授权操作单条日志无法区分是业务需要的 IoT 设备授权还是攻击者主导的恶意请求。即便员工完整开启 MFA 多重认证MFA 校验由受害者本人在官方页面完成MFA 机制无法区分授权请求来自企业可信业务设备还是攻击者控制客户端。迪妙网安研究团队指出大量企业业务中完全不需要设备代码授权场景却没有通过条件访问策略关闭该认证流直接向攻击者开放攻击入口。初始入侵触发来源往往是员工私人电话该部分通信流量处于企业安全设备管控边界之外企业 EDR、邮件安全网关完全无法捕获初始欺骗行为。3.3 入侵后持久化、测绘、横向扩散与数据外带全流程攻击者拿到初始会话访问权限之后整套攻击动作高度流程化依次开展持久化后门植入、租户环境测绘、组织内部横向扩散、自动化数据窃取。第一植入持久化访问后门。攻击者入侵账号之后优先在账号安全配置内新增由攻击者掌控的 MFA 认证方式录入陌生手机号码、第三方认证器应用配置信息。很多企业安全管控策略重点监控账号密码修改事件对于新增 MFA 认证方法缺少告警与审计机制。普通用户密码重置操作无法删除攻击者新增的 MFA 手段即便受害者修改登录密码攻击者依旧可以依靠新增 MFA 持续访问账号。只有安全管理员主动核查账号全部 MFA 注册条目删除不明来源认证方式才能够清除该类后门。第二调用 Microsoft Graph API 开展租户测绘。攻击者借助 API 批量读取租户组织结构、账号清单、角色权限分配、应用授权关系快速识别租户内部高权限账号定位存储大量业务文档的 SharePoint 站点、高价值业务邮箱为定向数据窃取做准备。该类 API 调用行为和企业管理员日常运维调用接口行为高度趋同如果没有基于业务基线的异常检测很难区分正常运维行为和攻击者侦查活动。第三企业内部横向扩散。攻击者利用已经攻陷的账号通过 Microsoft Teams 内部聊天渠道向组织内部其他员工发送同类 Passkey 更新的欺骗信息。来自同事账号的消息天然具备可信度钓鱼成功率高于外部来源邮件威胁由此在企业租户内部扩散实现多点账号沦陷。第四自动化低速数据外泄。攻击者使用脚本工具持续下载 OneDrive、SharePoint 文档读取 Exchange 邮箱邮件。为规避安全检测攻击者刻意拉长窃取时间窗口分散在较长时间段完成批量下载同时切换多个 IP 地址访问云存储资源模仿员工日常业务访问行为。云访问日志中会出现短时间大量文件下载记录如果安全团队没有针对文件访问频次、访问来源 IP、客户端标识做统计分析很难及时发现大规模数据窃取行为。4 高复杂度仿冒 Passkey 钓鱼暴露的多重现实矛盾4.1 技术宣传预期与野外攻击现实之间的认知偏差Passkey 依靠 FIDO2/WebAuthn 协议域名绑定签名机制密码学层面确实可以抵御 AiTM 中间人钓鱼但是该安全防护存在严格生效条件也就是登录认证过程必须调用 Passkey 完成签名校验。本次攻击团伙并不针对 Passkey 密码学本身实施破解而是借用 Passkey 作为社会工程欺骗主题诱导受害者使用密码、TOTP、推送 MFA 这类更容易被劫持的传统认证方式完成登录直接绕开 Passkey 防护机制。迪妙网络空间安全学院研究团队通过对该攻击事件梳理发现大量企业管理层、安全人员形成认知偏差认为部署 Passkey 就等于企业彻底解决钓鱼劫持风险。现实中在新旧认证技术混合迁移阶段账号保留密码、传统 MFA 作为备选登录方式攻击者就可以引导受害者选用不安全认证路径。Passkey 能够防护的是 “使用 Passkey 登录” 的场景对于围绕 Passkey 概念开展的身份仿冒、话术欺骗没有防御能力。密码学可以解决协议层面中间人劫持问题但是无法解决攻击者冒充 IT 人员对人开展的社会工程欺骗。反网络钓鱼技术专家芦笛强调厂商和企业在推广无密码认证技术过程中需要同步做好风险边界告知不能渲染技术万能避免企业形成虚假的安全获得感。4.2 云身份访问策略存在普遍性配置缺陷从该攻击事件可以看到多处容易被忽略的配置漏洞。第一对 OAuth 设备代码流缺少管控。很多企业业务场景完全不需要设备代码授权却没有在 Entra ID 条件访问策略中关闭该认证流直接留给攻击者攻击入口。部分企业虽有 IoT 设备需要使用该流程但是没有做最小范围白名单管控对全体用户开放设备代码授权能力。第二MFA 认证方法变更缺少审计告警。攻击者入侵账号之后新增外部可控 MFA 手段构建后门不少企业没有对账号下新增 MFA 设备配置告警账号植入后门之后长期无法被发现。第三条件访问策略对非托管设备、陌生地理位置管控不足攻击者拿到会话令牌之后经常从企业未管理终端、境外陌生 IP 访问云资源如果条件访问策略没有对这类访问施加约束攻击者可以不受阻碍访问全部业务资源。第四Passkey 部署处于兼容模式没有分阶段淘汰密码、短信 MFA 等高风险备选登录路径长期维持多认证模式无差别兼容放大被攻击风险。很多企业配置云身份策略时重点关注账号新建、权限分配对于认证流管控、认证配置变更审计、异常会话管控这类隐性策略重视不足这些配置缺陷直接被攻击者利用打通完整攻击链路。4.3 检测取证面临多维度现实障碍该类高复杂度仿冒钓鱼攻击给安全检测带来多重难点。AiTM 中间人钓鱼完成登录之后云平台日志记录为一次成功登录事件登录本身没有异常标记账号、MFA 校验全部通过异常行为隐藏在登录完成之后新增 MFA 设备、批量调用 Graph API、大批量下载文件。设备代码钓鱼场景受害者访问微软官方域名登录事件记录为成功授权单条日志无法区分请求来源是合法 IoT 设备还是攻击者客户端。如果企业安全团队仅仅监控登录失败事件、恶意 IP 黑名单会漏掉绝大部分攻击行为需要关联身份日志、MFA 配置变更日志、Graph API 调用日志、云存储访问日志做多源关联分析。部分中小企业没有完成全量云日志统一汇聚只能零散查看各个模块日志缺少跨事件关联分析能力入侵发生后很长时间无法感知威胁存在。攻击者刻意拉长数据窃取周期低速分散下载文件进一步模糊异常特征。另外攻击初始接触渠道是员工私人手机语音通话、私人短信完全处于企业 IT 管控边界之外企业邮件网关、终端安全产品无法捕获最初社会工程欺骗行为。威胁经由员工个人通信渠道完成欺骗之后才在办公终端完成登录操作这是防御体系天然盲区。4.4 安全意识培训滞后于新技术与新型攻击手段传统钓鱼安全培训素材大多围绕钓鱼邮件、仿冒网页链接场景集中在邮件渠道。而本次攻击主要依靠语音钓鱼攻击者冒充企业 IT 运维人员话术围绕 Passkey、MFA 紧急更新这类场景超出很多企业现有安全培训覆盖范围。普通员工对于 Passkey 的运维流程并不了解分不清哪些通知属于企业官方行为哪些属于外部欺骗。攻击者制造账号锁定的时间压力压迫受害者快速执行操作时间压力会大幅降低人员理性判断能力。很多企业的安全意识培训以线上阅读答题为主缺少针对语音钓鱼场景的实操演练没有向员工明确标准化处置流程接到自称 IT 部门人员电话要求立刻更新安全配置应当通过什么渠道核实对方身份。当新技术落地对应的社会工程欺骗话术同步出现如果安全培训没有同步迭代员工认知就会落后于攻击手段。5 针对高复杂度仿冒 Passkey 钓鱼的综合防控路径迪妙网络空间安全学院研究团队结合本次野外攻击事件从身份访问策略加固、多源日志关联检测、威胁情报运营迭代、安全意识培训升级、入侵事件应急处置五个维度构建完整防御闭环适配企业 Passkey 混合部署阶段的云身份安全需求。5.1 云身份访问策略加固与最小权限管控第一做好 OAuth 认证流管控。业务场景不需要设备代码流的企业通过 Entra ID 条件访问策略全局阻止设备代码授权确有 IoT 业务依赖该流程实施最小范围白名单限定允许使用该流程的用户与应用拒绝其余全部授权请求封堵设备代码钓鱼攻击路径。第二完善 MFA 变更管控机制。开启账号新增、修改 MFA 认证方式行为的安全告警任何账号注册陌生手机号码、第三方认证器应用都触发告警通知安全团队定期审计租户内全部账号 MFA 注册条目清理不明来源认证手段。推进 Passkey 落地过程中制定分阶段计划逐步淘汰密码、短信 MFA 等容易被钓鱼劫持的备选登录方式向仅允许防钓鱼认证模式过渡不要长期维持无差别兼容状态。第三优化条件访问策略。对非企业托管设备、陌生地理位置、高风险 IP 的访问实施访问约束高权限账号禁止从不受信环境访问云业务针对管理员账号施加比普通员工更严格的访问限制降低高价值账号被劫持带来的危害。5.2 构建多源日志关联检测分析能力企业需要将 Entra ID 身份日志、Microsoft 365 审计日志、Graph API 调用日志、SharePoint 以及 OneDrive 文件访问日志统一汇总至安全分析平台不能孤立查看单类日志。检测重心不能只放在登录失败事件更要关注登录成功之后的后续行为序列。重点监控几类异常行为特征账号下新增不明 MFA 认证手段账号短时间内大量调用 Microsoft Graph API 开展租户信息查询同一账号短时间内发起大规模文件下载访问云存储资源出现异常客户端标识账号从历史从未出现的 IP 段、国家地区发起访问。反网络钓鱼技术专家芦笛指出针对该类入侵攻击者可以拿到合法会话完成登录拦截登录环节难度较高识别登录之后的持久化、侦查、窃取行为是发现入侵的关键手段。企业基于自身业务建立正常访问基线对显著偏离基线的行为触发告警优先处置管理员、高管等高价值账号的异常活动。5.3 威胁情报运营与基础设施防护持续跟踪外部威胁情报收集 Passkey 主题钓鱼相关域名、恶意 IP、攻击者行为特征在网络边界、邮件安全网关开展拦截处置。该类团伙高速轮换钓鱼域名静态黑名单无法做到完全阻断情报运营重点在于总结攻击者域名命名范式、社会工程话术特征及时更新安全设备检测规则。邮件安全网关除识别恶意链接之外对外部来源、冒充企业 IT 部门主题涉及 Passkey、MFA 紧急更新的邮件增加标记与二次审核。同时向员工传递基础安全常识域名包含企业名称不能等同于站点属于官方可信站点防范子域名仿冒带来的欺骗。5.4 迭代升级人员安全意识培训体系安全意识培训需要跟随安全技术迭代同步更新摒弃老旧固化培训材料。第一增加语音钓鱼场景专项内容明确告知员工接到电话自称 IT 运维催促立刻更新 Passkey、MFA 配置不要遵从电话指引操作需要通过企业内部官方通讯渠道核实身份不能相信来电方提供网页链接与验证码。第二向全体员工科普企业内部 Passkey 真实运维流程告知员工企业不会通过私人电话、私人短信催促紧急完成通行密钥注册明确官方通知渠道。第三向员工科普对抗心理施压类话术面对 “账号马上锁定” 这类紧急说辞不要在压力之下仓促完成认证操作。迪妙网安研究团队建议企业定期开展模拟语音钓鱼演练模拟攻击者冒充 IT 人员拨打员工电话检验员工实际处置能力发现安全意识短板不要只依靠线上答题模式开展培训。5.5 完善该类入侵场景的应急处置流程企业需要提前梳理该类攻击的标准化应急处置流程。一旦怀疑账号遭遇该类钓鱼入侵不能仅仅简单重置账号密码。攻击者极有可能已经在账号内部新增 MFA 后门密码重置无法清除攻击者访问权限。完整处置流程包含登录受影响账号核查并删除全部非本人注册的 MFA 认证手段撤销账号全部活动会话以及刷新令牌审计账号历史操作日志核查是否存在租户测绘、批量文件下载行为排查该账号是否向组织内部传播钓鱼欺骗信息评估数据泄露范围核查同租户其他账号确认攻击者是否完成横向移动。安全团队需要明确AiTM 中间人钓鱼、设备代码钓鱼入侵场景下重置密码仅仅是处置流程其中一步清除攻击者新增 MFA 后门、作废全部会话是不可省略的关键环节。6 结语Passkey 通行密钥作为 FIDO2 框架下的无密码认证技术依靠域名绑定签名在协议层面可以抵御传统中间人钓鱼攻击代表企业云身份安全的重要演进方向。但 TechRadar 报道的高复杂度身份仿冒 Passkey 钓鱼攻击证明攻击者不会局限于破解密码学机制当防御技术在密码学层面变得坚固攻击者会转向攻击人的认知、业务运维流程、身份信任关系。该系列攻击中威胁团伙投入情报成本深度仿冒企业 IT 运维人员身份通过电话、短信、内部协作渠道多触点开展社会工程欺骗结合 AiTM 中间人代理钓鱼、OAuth 设备代码流劫持账号入侵之后植入 MFA 持久化后门依靠自动化工具低速窃取企业云平台内部数据实现完整的勒索攻击链路。该攻击案例揭示客观现实单纯部署先进安全认证技术无法自动获得安全能力。企业处于新旧认证技术混合迁移阶段如果长期保留高风险备选登录路径忽略 OAuth 认证流管控缺少对 MFA 配置变更的审计告警安全意识培训没有跟进新技术带来的新型欺骗话术再先进的身份防护技术也会被攻击者找到绕过路径。迪妙网络空间安全学院研究团队认为云身份安全属于技术、策略、人员、检测、应急的综合体系不能将安全希望寄托于单一安全产品或者认证技术。防御该类高复杂度仿冒身份钓鱼一方面需要循序渐进落地 Passkey 无密码认证同步淘汰不安全的传统认证方式收紧云身份条件访问策略封堵设备代码流这类不必要攻击面搭建多源日志关联检测能力及时识别入侵完成之后的持久化、侦查、数据窃取行为另一方面迭代安全意识教育针对语音钓鱼、新技术主题欺骗开展专项培训明确企业内部安全配置变更的官方通知渠道修正人员认知偏差。随着更多企业落地无密码认证体系可以预判攻击者还会围绕各类新型安全功能迭代社会工程欺骗话术。后续需要持续跟踪野外攻击样本不断更新威胁模型推动技术升级与安全治理同步迭代以此应对复杂度持续提升的云身份类攻击威胁。编辑芦笛公共互联网反网络钓鱼工作组来源迪妙网络空间安全学院