最新网诈:“OAuth授权钓鱼”获存取权
2026-09-09 00:25:19 · chineseheadlinenews.com · 来源: 世界日报
联邦调查局(FBI)发布警告称,网络攻击者正利用一款商业即时通讯应用程序,以知名人士、公众人物及其家人和熟人为目标,获取其帐户中敏感资料的长期存取权限。

联邦调查局(FBI)就针对知名人士的欺骗性网络钓鱼活动发出警报。(路透)
FBI并未透露攻击者的目标或来源,但称这些攻击者近期曾冒充政府官员、记者和公众人物。他们往往以审阅文章或文件草稿为幌子,诱骗受害者授予其对合法云端服务(例如微软或谷歌)的存取权。
FBI在一份公共服务公告中指出,这项持续存在的威胁自2025年底以来一直存在,它展现了一种“无需密码即可存取用户帐户的复杂欺骗手段”。这些恶意连结利用“OAuth授权钓鱼”(OAuth consent phishing),使攻击者能够持续存取目标受害者的帐户。
透过 “OAuth授权钓鱼”这种欺骗手段,攻击者可以完全了解目标使用者配置的权限,从而存取电子邮件、档案和其他敏感资料。“如果用户批准了请求,他们就会在不知不觉中将高级存取权限给于网络攻击者控制的恶意应用程式”,FBI补充道,“网络攻击者可以绕过密码和多因素身分验证,这使得『OAuth授权钓鱼』尤其危险”。
当局没有提供此次攻击活动的目标受害者信息,也没有说明有多少人已经受到此类攻击的影响。此前,攻击者曾冒充活动协调员和策划人员,利用邀请函和身分验证请求作为诱饵来取得其帐号存取权限。
FBI建议人们仔细审查来自陌生电话号码或帐户的通信,独立验证寄件者的身分,并且仅授予受信任的应用程式存取权。
精华 FAQ
Q1:FBI指出这波最新诈骗主要锁定哪些对象?
FBI表示,攻击者主要利用商业即时通讯应用,锁定知名人士、公众人物,以及其家人和熟人,目的是取得其帐户中敏感资料的长期存取权限。
Q2:攻击者通常用什么手法诱使受害者授权?
他们常冒充政府官员、记者或公众人物,并以审阅文章草稿、文件草稿或其他看似正常的请求为幌子,诱导受害者授予合法云端服务的存取权。
Q3:OAuth授权钓鱼为何特别危险,FBI建议怎么防范?
这种手法让攻击者可在不知密码的情况下持续存取帐户,甚至绕过多因素验证。FBI建议仔细审查陌生联络、独立验证身分,并只授权可信应用。