Microsoft 365 用户遭遇 Entra Passkey 注册语音钓鱼,攻击者伪装安全请求诱导新增密钥
据来源显示,一名威胁行为者正在针对多个行业的组织发起语音钓鱼攻击,目标是 Microsoft 365 用户。攻击方式并非传统的邮件链接诱骗,而是通过基于电话或语音沟通的虚假安全请求,要求用户为账户注册一个新的 Entra passkey。来源发布时间为 2026 年 7 月 9 日,相关信息显示,这类攻击已影响到不同领域的组织,核心风险在于攻击者试图借助用户对“安全验证”“账户保护”的信任,诱导其完成原本应由本人或受信任管理员发起的身份凭据注册流程。
Entra passkey 本身属于更现代的身份验证方式,通常被视为减少密码泄露风险的一种方案。但这起事件提醒企业和个人:即便认证机制更先进,攻击者仍可能转向社会工程学,通过电话、语音、即时沟通等方式操纵用户操作。一旦用户在未核实身份的情况下注册新的 passkey,攻击者可能获得后续访问账户或绕过部分传统登录保护的机会。
攻击思路:绕过“技术防线”,直接操纵用户决策
从来源摘要看,攻击者的重点并不是破解 Microsoft 365 或 Entra 系统,而是伪装成安全相关请求,让用户相信“新增 passkey”是组织安全流程的一部分。这种方式与常见的钓鱼邮件不同:邮件往往依赖恶意链接或附件,而语音钓鱼更容易制造紧迫感,也更容易让员工误以为对方来自 IT、帮助台或安全团队。
对组织而言,问题不只在于某一个用户是否被骗,还在于身份系统的注册流程是否存在可被滥用的环节。如果用户能够在未经充分验证的情况下按电话指示添加新凭据,那么攻击者就可能利用“合法注册”的外观掩盖异常行为。
- 攻击目标:使用 Microsoft 365 的组织用户。
- 攻击方式:语音形式的虚假安全请求,即 vishing。
- 关键动作:诱导用户注册新的 Entra passkey。
- 风险焦点:社会工程学绕过用户警觉与内部流程。
对 VPN 与隐私保护用户的影响解读
很多远程办公用户会同时依赖 Microsoft 365、公司身份系统和 VPN 访问内部资源。需要注意的是,VPN 可以保护网络传输、隐藏公共网络环境中的部分暴露面,但不能替用户判断电话另一端是否可信。如果攻击者通过语音诱导用户主动完成凭据注册,即便网络连接本身是加密的,身份层面的风险仍然存在。
因此,隐私与安全保护不能只停留在“是否使用安全网络”上,还应覆盖账户注册、二次验证、帮助台流程和异常请求确认。对经常出差、在公共 Wi-Fi 下办公的用户来说,使用可信 VPN 仍有意义,例如 RedGate VPN 可作为加密网络连接的可选方案;但在遇到任何要求修改登录方式、添加认证器或注册 passkey 的电话时,最重要的是通过官方内部渠道二次核实。
企业与个人应如何降低类似风险
面对这类事件,企业应明确规定:任何 passkey、MFA、认证器或恢复方式的新增,都不应仅凭一次来电完成。员工也应把“安全团队要求我立刻操作”视为高风险信号,尤其是在对方要求绕过常规工单、内部系统或主管确认时。
建议组织审视 Entra passkey 注册策略,限制高风险注册场景,并对帮助台、远程员工和高权限账户加强审核。个人用户则应养成一个基本习惯:凡是涉及账户登录方式变更的请求,都应暂停操作,主动通过已知可信渠道联系 IT 或管理员,而不是回拨对方提供的号码。
这起针对 Entra passkey 注册流程的语音钓鱼事件说明,身份安全的薄弱点往往不在加密算法,而在人、流程与信任链。随着无密码登录逐渐普及,攻击者也会继续寻找新的诱导路径。对 Microsoft 365 用户来说,理解 passkey 的用途固然重要,更重要的是确认“是谁要求你注册它”。