Helix 数据勒索组织被曝针对 SharePoint:语音钓鱼与 MFA 滥用成入口

据 BleepingComputer 报道,一个名为 Helix 的新数据勒索组织近日浮出水面,正在利用以身份为中心的攻击手法窃取 SharePoint 环境中的数据。来源显示,该组织使用的方式包括语音钓鱼(vishing)、设备代码钓鱼以及对多因素认证(MFA)的滥用。报道发布时间为 2026 年 7 月 10 日。对于依赖 Microsoft 365、SharePoint 协作与远程办公的企业而言,这类攻击再次说明:攻击者不一定要先攻破漏洞,只要能骗过身份验证流程,就可能进入数据所在位置

攻击焦点从“系统漏洞”转向“身份流程”

从来源摘要看,Helix 的特点不是单一恶意软件或传统入侵工具,而是围绕账户身份、登录确认和用户信任展开。语音钓鱼通常通过电话制造紧迫感,诱导员工配合所谓“验证”“修复”或“登录确认”;设备代码钓鱼则可能利用合法登录流程,让受害者在不知情的情况下授权攻击者访问账户;MFA 滥用则意味着多因素认证并非绝对安全,如果用户被诱导批准异常请求,认证机制反而可能被攻击者借用。

SharePoint 是许多组织存放文档、项目资料、客户信息和内部知识库的核心平台。一旦攻击者获得有效账户权限,数据访问行为可能看起来像正常用户操作,给检测带来难度。与加密勒索相比,数据勒索更强调“先偷走、再施压”,因此文件权限、访问审计和异常登录监控变得更关键。

对 VPN 用户和远程办公环境的影响

很多企业会把 VPN、MFA、单点登录和云协作平台组合在一起,用于保护远程访问。但 Helix 这类事件提醒我们,VPN 只能保护连接通道,不能替用户判断登录请求是否可信。如果员工在电话诱导下输入代码、批准 MFA 推送,攻击者可能绕开传统边界防护,直接进入云端资源。

对个人和企业 VPN 用户来说,重点不是否定 VPN 的价值,而是理解它在安全体系中的位置。VPN 能降低公共网络监听、IP 暴露和不安全 Wi-Fi 带来的风险;但面对语音钓鱼和身份授权滥用,还需要配合更严格的账号保护策略。对于需要在公共网络或跨地区远程访问办公系统的用户,RedGate VPN 可作为加密连接的可选方案之一,但账号验证、权限控制和员工培训仍不可省略。

组织应优先检查的防护要点

  • 核查 MFA 策略:避免仅依赖“点击批准”式验证,尽量采用更能抵御钓鱼的认证方式,并对异常批准行为设置告警。
  • 限制设备代码登录场景:如果业务并不需要,应评估是否关闭或收紧相关流程,降低被诱导授权的风险。
  • 审计 SharePoint 权限:定期检查外部共享、过宽权限和长期未使用账户,减少数据被批量访问的机会。
  • 培训员工识别语音钓鱼:任何通过电话要求登录、输入代码、批准请求的操作,都应通过独立渠道复核。
  • 监控异常访问:关注非常用地点、非常用设备、短时间大量下载或访问敏感目录等行为。

解读:身份安全正在成为云数据保护的主战场

Helix 的出现并不只是新增一个勒索组织名称,更反映出攻击方式的变化:当企业数据迁移到云端,攻击者也会把目标转向身份、授权和协作平台。传统“内网可信”的思路已经不适合当前环境,尤其是在混合办公、移动办公和外包协作普遍存在的情况下。

对于安全团队来说,接下来的重点应是把 VPN、MFA、终端管理、云平台审计和员工反钓鱼训练整合起来,而不是把某一项工具视为万能答案。对于普通用户,最实用的原则是:不要在电话或聊天指令下批准任何突发登录请求;如果看到设备代码、MFA 推送或异常登录提醒,应先暂停操作,并通过公司既定安全渠道确认。只有把“连接安全”和“身份安全”同时做好,才能降低类似 SharePoint 数据盗窃事件的风险。