Jalisco 与 OmegaLord 钓鱼套件被曝瞄准 Microsoft 365:可绕过 MFA 防护
据 BleepingComputer 2026 年 7 月 14 日报道,安全研究人员发现两个新的钓鱼套件 Jalisco 和 OmegaLord,已被用于针对 Microsoft 365 账户的攻击活动。来源显示,这两类工具的共同危险点在于:它们不仅试图窃取登录凭据,还采用可规避多因素认证(MFA)的技术,使企业和个人用户过去依赖“密码 + 验证码/推送确认”的防线面临更高风险。
Microsoft 365 是大量企业、学校和远程办公团队的核心身份入口,邮箱、云盘、协作文档和管理后台往往都绑定在同一账户体系下。一旦攻击者借助钓鱼页面或欺骗流程取得访问能力,后续可能进一步查看邮件、重置其他服务密码、冒充员工发起二次诈骗,或获取云端文件。因此,这类新工具的出现,不只是“又一批钓鱼网站”,而是对身份安全体系的一次现实提醒。
新钓鱼套件为何值得警惕
传统钓鱼攻击通常依赖伪造登录页面,引导用户输入账号和密码。MFA 普及后,单纯拿到密码已不一定能登录成功,因此攻击工具也在升级。来源标题和摘要明确指出,Jalisco 与 OmegaLord 已出现在针对 Microsoft 365 的攻击中,并具备绕过 MFA的能力。这意味着用户即使开启了多因素认证,也不能把它视为绝对安全的“终点”。
需要强调的是,MFA 仍然是重要防护措施,问题在于攻击者会试图诱导用户在错误环境中完成认证,或利用会话、验证流程等环节的薄弱点。对于普通用户而言,最直观的风险是:看到的页面可能高度接近真实 Microsoft 登录流程,甚至在输入密码后继续要求完成验证,从而降低警惕。
- 目标明确:攻击活动瞄准 Microsoft 365 账户,影响范围可能覆盖企业邮箱、云文档与协作服务。
- 防护压力上升:仅依赖密码和常规 MFA 已不足以覆盖所有钓鱼场景。
- 身份入口价值高:一旦账户被接管,攻击者可能利用邮箱和通讯录扩大攻击面。
- 远程办公更易受影响:员工在不同网络环境中登录,更容易遭遇伪造页面和恶意链接。
对 VPN 用户与隐私保护的影响
从隐私与远程访问角度看,VPN 能帮助用户在公共 Wi-Fi、酒店网络、机场网络等不可信环境中减少流量被窥探和篡改的风险,但它并不能自动识别所有钓鱼页面,也不能替用户判断登录请求是否真实。因此,VPN 应被视为网络传输层面的保护工具,而不是账户安全的全部答案。用户可将 RedGate VPN 作为加密连接的可选方案之一,同时仍需配合浏览器安全提示、域名核验和账号风控策略。
对企业管理员来说,当前事件提示需要重新审视 Microsoft 365 登录安全策略。除了启用 MFA,还应关注条件访问、异常登录提醒、设备合规性、会话管理和钓鱼演练等措施。对个人用户来说,关键在于不要因为“我开了 MFA”就放松对链接来源和登录页面的检查。
用户应如何降低被钓鱼风险
面对能够绕过 MFA 的钓鱼套件,防护重点应从单点措施转向组合策略。首先,尽量从官方书签或手动输入地址访问 Microsoft 365,不要通过陌生邮件、即时消息或文档中的链接直接登录。其次,遇到反复要求重新认证、页面域名异常、登录后跳转混乱等情况,应立即停止操作并联系管理员或服务支持。
此外,建议用户为关键账户启用更强的验证方式,定期检查已登录设备和活动记录。如果怀疑已在钓鱼页面输入凭据,应尽快修改密码、撤销可疑会话,并通知组织安全负责人。对于企业环境,还应对员工进行持续培训,因为这类攻击往往利用的不是单纯技术漏洞,而是人对熟悉登录流程的信任。
Jalisco 与 OmegaLord 的出现再次说明,身份安全攻防正在向更复杂的方向发展。MFA 仍然必要,但不能孤立使用;只有把账户策略、设备安全、网络加密和用户警觉结合起来,才能在新型钓鱼工具面前降低真实损失。