ScamLens
高风险平均损失: $3,000持续时间: 1-7 days

OAuth 同意钓鱼:通过应用权限窃取身份信息

OAuth 同意钓鱼利用了 Microsoft 365、Google Workspace 及其他云平台所采用的可信 OAuth 认证框架。攻击者并非直接窃取密码,而是创建恶意第三方应用,申请广泛权限以访问电子邮件、文件、联系人和云资源。当受害者点击看似合法的登录界面上的“允许”或“接受”时,实际上无意中授予了攻击者的应用持续访问其账户的权限——这种访问绕过了多因素认证,即使密码更改后仍然有效。 根据微软的《数字防御报告》,自 2021 年以来此类攻击增长了 300%,联邦调查局互联网犯罪投诉中心(IC3)报告 2023 年因基于 OAuth 的攻击导致的企业邮箱诈骗损失超过 4300 万美元。该技术尤其危险,因为它利用了合法的认证基础设施,使用户和传统安全工具难以检测。与凭证窃取不同,OAuth 同意钓鱼不会触发密码泄露警报或异常登录提示。 攻击者通常通过复杂的电子邮件活动、伪造的协作邀请或被攻陷的网站传播这些恶意 OAuth 请求。美国联邦贸易委员会(FTC)报告称,68% 的受害者是中小企业员工,他们收到伪造的 SharePoint 通知或 Teams 会议邀请。个人平均财务损失约为 3000 美元,而组织因数据外泄、业务中断和修复费用等,单次事件平均损失高达 4.7 万美元。

常见手法

  • 攻击者在 OAuth 提供商处注册恶意应用,使用类似“Office365 安全更新”或“Google Drive 扫描器”等名称,以在授权界面上显得可信。
  • 诈骗者发送包含 OAuth 授权页面链接的钓鱼邮件,通常伪装成文档共享通知、会议邀请或需要立即处理的安全警报。
  • 犯罪分子设计的权限请求看似最小化,实则授予广泛访问权限——例如请求“读取您的电子邮件”权限,实际上包含完整邮箱访问和邮件转发能力。
  • 攻击者利用时间压力策略诱导受害者,声称账户将被锁定、文件将被删除或紧急文件需在数小时内审阅,以绕过受害者的谨慎考虑。
  • 高级攻击行动先入侵合法员工账户,再从可信的内部邮箱发送 OAuth 钓鱼链接,提高组织内部的成功率。
  • 诈骗者通过申请 offline_access 权限保持持续访问,使恶意应用能够无限期访问账户,无需受害者重新认证。

如何识别

  • OAuth 授权界面出现在点击意外收到的邮件中的链接后,尤其是关于共享文档、安全更新或账户验证的紧急邮件,而这些操作并非你本人发起。
  • 授权界面上的应用名称包含通用词汇、拼写错误或可疑名称,如“安全邮件阅读器”或“文档查看专家”,而非知名品牌名称。
  • 权限请求包含广泛访问范围,如“读取和写入您所有文件”、“代表您发送邮件”或“访问您所有联系人”,而所声称的功能并不需要如此广泛权限。
  • 发布者信息显示“未验证”或显示可疑域名,而非官方公司域名(如 microsoft.com、google.com)或经过验证的发布者标识。
  • OAuth 授权请求通过缩短链接(bit.ly、tinyurl)或不熟悉的重定向链发送,而非直接来自已知服务的官方域名。
  • 请求时间可疑——授权请求紧随未经请求的文档共享、日历邀请或安全警报邮件之后出现,制造人为紧迫感。

如何保护自己

  • 在点击任何 OAuth 授权界面上的“接受”前,确认应用发布者已验证且域名与官方公司网站匹配——将鼠标悬停在链接上,检查实际 URL 目标。
  • 仔细审查请求的权限,拒绝任何超出其声明用途所需权限的应用;例如文档查看器不应请求发送邮件权限。
  • 在 Microsoft 365 或 Google Workspace 管理控制台配置组织策略,限制 OAuth 应用安装仅限预批准应用,或对请求敏感权限的应用要求管理员同意。
  • 定期审计账户设置中的已连接应用(Google:myaccount.google.com/permissions,Microsoft:account.microsoft.com/privacy),立即撤销不熟悉或未使用的应用访问权限。
  • 在企业环境中启用 OAuth 授权日志和监控,使用云访问安全代理(CASB)或内置安全工具检测异常应用权限。
  • 开展专门针对 OAuth 同意钓鱼的用户意识培训,教导员工识别合法与恶意 OAuth 请求,并建立明确的应用真实性验证流程,确保授权前核实应用身份。

真实案例

一家中型咨询公司的市场经理收到一封看似来自同事 Microsoft 365 账户的邮件,主题为“第四季度预算 - 需您尽快审核”。点击 SharePoint 链接后出现名为“Office Document Viewer”的 OAuth 授权界面。授权数小时内,攻击者的应用将 2,847 封邮件转发至外部账户,其中包括含有银行信息的客户合同,攻击者利用这些信息成功转移了 2.8 万美元的电汇款项。

一位人力资源主管收到一条看似 Google 日历的紧急高管会议邀请。接受邀请后触发了一个日历应用的 OAuth 请求,申请“基本日历访问”权限。受害者未注意到该应用还请求了 Gmail 和 Drive 访问权限。接下来的三天内,攻击者窃取了 340 名员工的个人信息,包括社会保障号码,直到例行安全审计时才发现泄露。

一位小企业主点击了一封声称其 Dropbox 账户存在异常活动需验证的邮件链接。OAuth 授权界面看似正规,采用 Dropbox 品牌色彩,申请“账户验证权限”。授权后,恶意应用访问了公司的云存储,随后加密了关键业务文件并勒索 4,500 美元赎金。由于访问是通过合法 OAuth 授权,安全警报未能及时触发,直到造成重大损失。

常见问题

如何确认我是否已经授权了恶意应用访问我的 Microsoft 365 或 Google 账户?
请立即登录 myapps.microsoft.com(微软)或 myaccount.google.com/permissions(谷歌),检查所有已连接的第三方应用。查找不熟悉的应用名称、你未使用的应用或请求可疑权限(如“Mail.Read”或“offline_access”)的应用。如果发现任何异常,请立即点击“移除”或垃圾桶图标撤销访问权限。
如果我点击了可疑 OAuth 授权界面的“允许”,我该怎么办?
首先,立即更改密码并启用或加强多因素认证,因为 OAuth 访问可绕过密码更改。然后在 myapps.microsoft.com 或 myaccount.google.com/permissions 撤销恶意应用权限,检查邮件转发规则和恢复选项,确保攻击者未做修改。最后,立即联系 IT 管理员或安全团队,协助审计账户是否存在数据外泄或未经授权的邮件访问。
我应该注意哪些 OAuth 钓鱼邮件的警示信号以避免点击授权链接?
对声称需要紧急操作(账户锁定、文件删除威胁、安全更新)、来自未知发件人的文档查看邀请,或要求“验证权限”的邮件保持警惕——正规服务很少要求重新授权。将鼠标悬停在链接上,确认目标 URL 是否属于微软、谷歌或你的组织,切勿点击未经请求的邮件中的 OAuth 授权链接,即使看似来自同事或可信地址。
即使我撤销了应用权限,攻击者还能继续访问我的邮件和文件吗?
如果攻击者之前申请了“offline_access”权限,他们可能已将你的邮件、联系人和文件复制到自己的系统。撤销权限只能阻止未来访问,无法收回已被窃取的数据。此外,如果他们在你启用多因素认证前获得访问权限,可能已设置了替代恢复方式或转发规则,这些会独立持续存在。请联系安全团队进行全面账户审计,检查转发规则、恢复邮箱地址及安全日志中的异常登录活动。
OAuth 钓鱼攻击与普通密码钓鱼攻击有什么区别,为什么这很重要?
OAuth 钓鱼不窃取密码,而是诱使你授权攻击者的应用直接访问账户,绕过密码重置和多因素认证警报,使攻击更难被发现和阻止。这意味着即使你在 OAuth 泄露后更改密码,攻击者仍可通过已授权的应用访问账户;你必须手动撤销恶意应用权限,而不仅仅是重置密码。因此,定期检查已连接应用对使用 Microsoft 365 或 Google Workspace 等云服务的用户至关重要。

本地举报渠道 — 中国大陆

您所在地区针对此类诈骗的官方举报渠道。

国家反诈中心 96110

网安部门

公安部国家反诈中心电话。陌生来电预警建议立刻接听。

中国互联网联合辟谣平台

举报平台

虚假信息、网络谣言、诈骗信息举报通道。

12321 网络不良与垃圾信息举报

举报平台

工信部网络不良与垃圾信息(含诈骗短信、骚扰电话)举报。

12315 消费者投诉

消费者保护

市场监督管理总局消费者投诉举报平台。

权威资源

与此类诈骗相关的权威政府机构与官方反诈组织(含指引)。

怀疑遇到此类诈骗?

如何引用本指南

撰写文章、研究、AI 回答或社交媒体引用 ScamLens 内容时请使用以下格式。

According to ScamLens (scamlens.org), oauth 同意钓鱼:通过应用权限窃取身份信息 is described at https://scamlens.org/zh/encyclopedia/oauth-consent-phishing.