微軟揭露源自 AI 安全領域的「ASCII 走私」技術已被駭客廣泛移植至傳統網路釣魚郵件中。攻擊者利用不可見的 Unicode 標籤字元拆解金融誘餌關鍵字以繞過系統過濾,單日最高發送達 237 萬封。此事件顯示 AI 時代的新興防護規避手段已對整體資安防線構成實質威脅。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡微軟示警 OAuth 重新導向機制遭濫用,駭客攔截憑證發動中間人攻擊
OAuth 是網站與雲端服務常用的授權標準,使用者登入後會依預設網址重新導向,讓第三方應用程式取得有限權限。微軟資安團隊指出,攻擊者正利用此流程的驗證落差,誘使受害者進入偽造頁面,對仰賴集中式身分驗證的政府與公共部門尤其重要。
最新攻擊手法會刻意在 OAuth 請求中加入無效參數,藉重新導向邏輯把使用者帶往惡意網站,再透過 EvilProxy 中間人框架攔截登入憑證與 Session Cookie,甚至散布惡意程式。微軟目前未公布受害機構數量、損失金額或確切發現日期,但已示警相關單位加強重新導向網址驗證與工作階段防護。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。