<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
    <channel>
        <title>第二因子社会工程 on Zero Day Notes</title>
        <link>https://blog.5772447.xyz/tags/%E7%AC%AC%E4%BA%8C%E5%9B%A0%E5%AD%90%E7%A4%BE%E4%BC%9A%E5%B7%A5%E7%A8%8B/</link>
        <description>Recent content in 第二因子社会工程 on Zero Day Notes</description>
        <generator>Hugo -- gohugo.io</generator>
        <language>zh</language>
        <lastBuildDate>Fri, 15 Jan 2021 07:00:00 +0800</lastBuildDate><atom:link href="https://blog.5772447.xyz/tags/%E7%AC%AC%E4%BA%8C%E5%9B%A0%E5%AD%90%E7%A4%BE%E4%BC%9A%E5%B7%A5%E7%A8%8B/index.xml" rel="self" type="application/rss+xml" /><item>
            <title>一次MFA疲劳攻击导致管理员账号被接管的排查记录</title>
            <link>https://blog.5772447.xyz/posts/24188414/</link>
            <pubDate>Fri, 15 Jan 2021 07:00:00 +0800</pubDate>
            <guid>https://blog.5772447.xyz/posts/24188414/</guid>
            <description>&lt;h2 id=&#34;问题背景&#34;&gt;&lt;a href=&#34;#%e9%97%ae%e9%a2%98%e8%83%8c%e6%99%af&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;问题背景&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;公司办公协作与 VPN 入口接入了统一身份认证平台，管理员与高权限账号普遍开启了「推送确认」式 MFA：手机 App 弹出「是否允许登录」→ 点同意即可完成第二因子。表面上比短信 OTP 更省事，也规避了短信被劫持的风险，因此在推广时被当作「最佳实践」全量落地。&lt;/p&gt;&#xA;&lt;p&gt;某周一早高峰前约 20 分钟，值班群突然收到 NDR 告警：境外 IP 成功登录了一名域管理员的 SaaS 控制台，随后出现了异常 API 调用与新建子账号尝试。当事人坚称自己没在出差、没丢手机，但也承认「凌晨手机弹了十几次登录确认，烦得不行随手点了一次同意」。看似「MFA 都开了还被打穿」的诡异事故，实际指向一类近年明显抬头、却仍常被忽视的攻击手法——&lt;strong&gt;MFA 疲劳攻击（MFA Fatigue / Push Bombing）&lt;/strong&gt;。&lt;/p&gt;&#xA;&lt;h2 id=&#34;故障现象&#34;&gt;&lt;a href=&#34;#%e6%95%85%e9%9a%9c%e7%8e%b0%e8%b1%a1&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;故障现象&#xD;&#xA;&lt;/h2&gt;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;告警侧&lt;/strong&gt;：安全平台在 06:12 报「高权限账号异地登录成功」；来源 IP 归属境外云厂商 ASN，与当事人常用出口完全不符；UA 为常见自动化库特征，并非公司标准浏览器。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;当事人侧&lt;/strong&gt;：凌晨 01:30–02:10 期间手机 Authenticator / 企业 MFA App 连续弹出 20 余次登录确认；当事人在半睡半醒状态点过至少一次「允许」，之后把通知静音继续睡。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;会话侧&lt;/strong&gt;：控制台审计显示该账号在同意推送后约 40 秒建立会话，随即枚举组织成员、尝试创建低权限运维子账号、拉取部分敏感配置导出任务；部分动作被既有 Conditional Access / 权限边界拦下，但已完成的登录会话本身合法。&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;表象矛盾&lt;/strong&gt;：密码没有泄露告警（实际可能已通过钓鱼/凭证库撞库获得）、MFA 日志显示「用户已批准」，SIEM 初看像「本人误操作」，容易被误判为误报而放过。&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;业务侧暂时没有大规模中断，但若攻击者再走一步完成权限持久化或改邮件转发规则，后果会从「惊出一身汗」变成「真出事」。&lt;/p&gt;&#xA;&lt;h2 id=&#34;排查过程&#34;&gt;&lt;a href=&#34;#%e6%8e%92%e6%9f%a5%e8%bf%87%e7%a8%8b&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;排查过程&#xD;&#xA;&lt;/h2&gt;&lt;h3 id=&#34;1-先按账号被接管应急而不是先争辩是不是本人点的&#34;&gt;&lt;a href=&#34;#1-%e5%85%88%e6%8c%89%e8%b4%a6%e5%8f%b7%e8%a2%ab%e6%8e%a5%e7%ae%a1%e5%ba%94%e6%80%a5%e8%80%8c%e4%b8%8d%e6%98%af%e5%85%88%e4%ba%89%e8%be%a9%e6%98%af%e4%b8%8d%e6%98%af%e6%9c%ac%e4%ba%ba%e7%82%b9%e7%9a%84&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;1. 先按账号被接管应急，而不是先争辩「是不是本人点的」&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;接到告警后，值班按高权限账号失陷流程处理，而不是跟当事人纠缠「你到底点没点」：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;立即在 IdP 强制签退该账号全部活动会话（SaaS + VPN + 邮箱相关 SSO）&lt;/li&gt;&#xA;&lt;li&gt;禁用该账号临时登录，改由备用紧急管理员接管变更窗口&lt;/li&gt;&#xA;&lt;li&gt;吊销其现有 Refresh Token / App Password / 个人访问令牌（PAT）&lt;/li&gt;&#xA;&lt;li&gt;保留完整审计日志与 MFA 推送记录，禁止「先重置再看」把证据冲掉&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;这一步很关键：疲劳攻击的特点是 &lt;strong&gt;第二因子在日志里显示「用户批准」&lt;/strong&gt;，如果先按误报关闭工单，会把真正的会话窗口白白留给攻击者。&lt;/p&gt;&#xA;&lt;h3 id=&#34;2-对照-mfa-推送时间线与登录审计&#34;&gt;&lt;a href=&#34;#2-%e5%af%b9%e7%85%a7-mfa-%e6%8e%a8%e9%80%81%e6%97%b6%e9%97%b4%e7%ba%bf%e4%b8%8e%e7%99%bb%e5%bd%95%e5%ae%a1%e8%ae%a1&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;2. 对照 MFA 推送时间线与登录审计&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;把 IdP 的 MFA challenge 日志与 sign-in 日志按时间对齐后，时间线非常干净：&lt;/p&gt;&#xA;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;时间&lt;/th&gt;&#xA;          &lt;th&gt;事件&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;01:31–02:08&lt;/td&gt;&#xA;          &lt;td&gt;连续 23 次 MFA push 发送到当事人手机，来源 IP 均为同一境外段&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;01:31–02:07&lt;/td&gt;&#xA;          &lt;td&gt;前 22 次挑战均为超时/拒绝/未响应&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;02:08&lt;/td&gt;&#xA;          &lt;td&gt;第 23 次挑战状态变为 &lt;strong&gt;Approved&lt;/strong&gt;&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;02:08:41&lt;/td&gt;&#xA;          &lt;td&gt;同一源 IP 完成 OAuth/OIDC 登录，拿到会话&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;02:09–02:18&lt;/td&gt;&#xA;          &lt;td&gt;枚举目录、尝试建号、触发敏感导出&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;当事人口述与日志高度吻合。攻击者不需要拦截短信，也不需要突破 TOTP 种子，只需要：&lt;strong&gt;已经掌握密码 + 把推送点得你生不如死 + 赌你会有一次手滑点同意&lt;/strong&gt;。&lt;/p&gt;&#xA;&lt;h3 id=&#34;3-核实密码从哪来排除纯撞库碰运气&#34;&gt;&lt;a href=&#34;#3-%e6%a0%b8%e5%ae%9e%e5%af%86%e7%a0%81%e4%bb%8e%e5%93%aa%e6%9d%a5%e6%8e%92%e9%99%a4%e7%ba%af%e6%92%9e%e5%ba%93%e7%a2%b0%e8%bf%90%e6%b0%94&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;3. 核实密码从哪来，排除「纯撞库碰运气」&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;继续追查第一因子：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;密码管理/暗网监测：该管理员旧邮箱曾出现在历史泄露集合（一年前某外部站点），存在凭证复用可能&lt;/li&gt;&#xA;&lt;li&gt;邮件网关：前两周有一封仿冒「VPN 证书即将过期，请立即重登」的钓鱼邮件被当事人点过链接；链接指向高度仿冒的 SSO 页（证书与域名只差一个字符级欺骗）&lt;/li&gt;&#xA;&lt;li&gt;浏览器扩展与主机 EDR：未发现木马或会话劫持痕迹，主机本身干净&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;综合判断：&lt;strong&gt;第一因子大概率来自钓鱼页收获的当前密码&lt;/strong&gt;，第二因子则靠疲劳攻击「社会工程掉」。这不是 MFA 失效，而是 &lt;strong&gt;推送确认这种「用户可被烦到投降」的 MFA 形态被针对了&lt;/strong&gt;。&lt;/p&gt;&#xA;&lt;h3 id=&#34;4-评估横向与持久化是否已落地&#34;&gt;&lt;a href=&#34;#4-%e8%af%84%e4%bc%b0%e6%a8%aa%e5%90%91%e4%b8%8e%e6%8c%81%e4%b9%85%e5%8c%96%e6%98%af%e5%90%a6%e5%b7%b2%e8%90%bd%e5%9c%b0&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;4. 评估横向与持久化是否已落地&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;接管窗口大约 10 分钟，我们重点核验：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;是否新建了后门用户 / 应用注册（Enterprise Application）/ 高权限 OAuth 授权&lt;/li&gt;&#xA;&lt;li&gt;是否改了邮箱收发规则、委派、邮件转发&lt;/li&gt;&#xA;&lt;li&gt;是否下载了密钥、证书、备份码、API Token&lt;/li&gt;&#xA;&lt;li&gt;是否在 VPN / 堡垒机侧留下新的设备信任&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;p&gt;结果：新建子账号动作被角色边界拒绝；发现 1 条草稿态的邮件转发规则未生效即被我们删掉；未发现新的应用注册与持久化令牌。整体属于 &lt;strong&gt;早期发现、损失可控&lt;/strong&gt;，但路径已经完整跑通，绝不能只「重置密码了事」。&lt;/p&gt;&#xA;&lt;h3 id=&#34;5-对照控制策略定位为何推送能被炸-20-多次&#34;&gt;&lt;a href=&#34;#5-%e5%af%b9%e7%85%a7%e6%8e%a7%e5%88%b6%e7%ad%96%e7%95%a5%e5%ae%9a%e4%bd%8d%e4%b8%ba%e4%bd%95%e6%8e%a8%e9%80%81%e8%83%bd%e8%a2%ab%e7%82%b8-20-%e5%a4%9a%e6%ac%a1&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;5. 对照控制策略，定位「为何推送能被炸 20 多次」&#xD;&#xA;&lt;/h3&gt;&lt;p&gt;在 IdP 策略里发现几个放大问题的配置：&lt;/p&gt;&#xA;&lt;ol&gt;&#xA;&lt;li&gt;&lt;strong&gt;MFA 方法优先级&lt;/strong&gt;把「手机推送」放在第一位，未对管理员强制更强因子（FIDO2 / 硬件密钥 / 数字 TOTP）&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;无「推送频率/拒绝阈值」熔断&lt;/strong&gt;：同一账号短时间海量 push 不会自动锁定或降级验证&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;异地 + 高风险登录&lt;/strong&gt;只做了告警，没有「必须强校验」的 Conditional Access 阻断&lt;/li&gt;&#xA;&lt;li&gt;&lt;strong&gt;管理员备份码&lt;/strong&gt;存在个人备忘录明文，存在二次泄露面（本次未用到，但是隐患）&lt;/li&gt;&#xA;&lt;li&gt;用户侧 &lt;strong&gt;没有「我并未尝试登录，一键举报并锁号」的显式入口教育&lt;/strong&gt;，大多数人只知道点允许/忽略&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;p&gt;到这里根因链完整：密码被钓鱼 → 推送 MFA 可被轰炸 → 用户疲劳误点 → 会话建立 → 高权限操作窗口打开。&lt;/p&gt;&#xA;&lt;h2 id=&#34;解决方案&#34;&gt;&lt;a href=&#34;#%e8%a7%a3%e5%86%b3%e6%96%b9%e6%a1%88&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;解决方案&#xD;&#xA;&lt;/h2&gt;&lt;h3 id=&#34;止血分钟级&#34;&gt;&lt;a href=&#34;#%e6%ad%a2%e8%a1%80%e5%88%86%e9%92%9f%e7%ba%a7&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;止血（分钟级）&#xD;&#xA;&lt;/h3&gt;&lt;ol&gt;&#xA;&lt;li&gt;强制下线并临时禁用被接管账号，轮换密码与全部会话令牌&lt;/li&gt;&#xA;&lt;li&gt;撤销可疑 OAuth 授权、删除未生效转发规则，全量审计近 24h 目录变更&lt;/li&gt;&#xA;&lt;li&gt;对该管理员改用 &lt;strong&gt;临时硬件密钥 + 排除推送&lt;/strong&gt; 的紧急登录方式恢复工作&lt;/li&gt;&#xA;&lt;li&gt;对同类高权限账号做一次「是否存在异常 Approved 推送」回溯扫描&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h3 id=&#34;根治策略与形态改造&#34;&gt;&lt;a href=&#34;#%e6%a0%b9%e6%b2%bb%e7%ad%96%e7%95%a5%e4%b8%8e%e5%bd%a2%e6%80%81%e6%94%b9%e9%80%a0&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;根治（策略与形态改造）&#xD;&#xA;&lt;/h3&gt;&lt;ol&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;高权限账号禁用纯推送 MFA&lt;/strong&gt;&lt;br&gt;&#xA;域管、云管、VPN 超级管理员、CI 管理员一律改为：&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;FIDO2 / 安全密钥（首选）&lt;/li&gt;&#xA;&lt;li&gt;或 号码匹配（Number Matching）推送（必须输入屏幕随机码，不能盲点同意）&lt;/li&gt;&#xA;&lt;li&gt;或 TOTP 作为过渡，但禁止「一键 Allow」&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;打开号码匹配与推送风暴防护&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;启用来源侧显示的两位数/三位数核对，用户必须输入才能通过&lt;/li&gt;&#xA;&lt;li&gt;同一账号 N 分钟内推送超过阈值 → 自动锁定 + 告警到 SOC&lt;/li&gt;&#xA;&lt;li&gt;连续拒绝/超时达到阈值 → 视为攻击，触发密码重置工单&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;Conditional Access 收紧&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;管理员角色：禁止未知国家/非托管设备直接过&lt;/li&gt;&#xA;&lt;li&gt;高风险登录：强制「更强因子」而不是「再推一次同样的 Allow」&lt;/li&gt;&#xA;&lt;li&gt;敏感操作（改 MFA 方法、加全局管理员、导出密钥）二次认证且审计&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;第一因子治理同步做&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;全员禁用已知泄露密码复用（与 Have I Been Pwned 类接口对接）&lt;/li&gt;&#xA;&lt;li&gt;高仿冒 SSO 域名加入网关拦截与浏览器安全标记&lt;/li&gt;&#xA;&lt;li&gt;管理员禁止在个人备忘录存备份码，改用离线保险柜/密封信封流程&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;演练与宣教&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;把「手机半夜疯狂弹 MFA」写进安全意识课：正确动作是 &lt;strong&gt;全部拒绝 + 上报 + 改密&lt;/strong&gt;，而不是点掉了事&lt;/li&gt;&#xA;&lt;li&gt;红队每季度做一次可控的疲劳攻击演练，验证熔断是否生效&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;根因分析&#34;&gt;&lt;a href=&#34;#%e6%a0%b9%e5%9b%a0%e5%88%86%e6%9e%90&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;根因分析&#xD;&#xA;&lt;/h2&gt;&lt;table&gt;&#xA;  &lt;thead&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;th&gt;层级&lt;/th&gt;&#xA;          &lt;th&gt;问题&lt;/th&gt;&#xA;          &lt;th&gt;说明&lt;/th&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/thead&gt;&#xA;  &lt;tbody&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;认证形态&lt;/td&gt;&#xA;          &lt;td&gt;一键推送可被社会工程&lt;/td&gt;&#xA;          &lt;td&gt;用户被打扰成本低于攻击者重试成本&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;账户防护&lt;/td&gt;&#xA;          &lt;td&gt;无推送频率熔断&lt;/td&gt;&#xA;          &lt;td&gt;23 次轰炸仍可继续，直到点同意&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;身份基线&lt;/td&gt;&#xA;          &lt;td&gt;管理员可用弱第二因子&lt;/td&gt;&#xA;          &lt;td&gt;高权限与普通员工同一套「图方便」策略&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;第一因子&lt;/td&gt;&#xA;          &lt;td&gt;钓鱼 + 可能的密码复用&lt;/td&gt;&#xA;          &lt;td&gt;MFA 从未承诺能兜住「密码已经给人」后的所有形态&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;      &lt;tr&gt;&#xA;          &lt;td&gt;运营&lt;/td&gt;&#xA;          &lt;td&gt;告警有、阻断弱&lt;/td&gt;&#xA;          &lt;td&gt;异地成功登录能告警，但未在 Approved 前形成硬门槛&lt;/td&gt;&#xA;      &lt;/tr&gt;&#xA;  &lt;/tbody&gt;&#xA;&lt;/table&gt;&#xA;&lt;p&gt;一句话：&lt;strong&gt;不是“开了 MFA 就安全”，而是“开了哪种 MFA、对谁开、炸了会不会熔断”共同决定上限。&lt;/strong&gt; 疲劳攻击精准打在「人会烦、会手滑」这一环。&lt;/p&gt;&#xA;&lt;h2 id=&#34;预防措施&#34;&gt;&lt;a href=&#34;#%e9%a2%84%e9%98%b2%e6%8e%aa%e6%96%bd&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;预防措施&#xD;&#xA;&lt;/h2&gt;&lt;ol&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;权限分级 MFA 矩阵&lt;/strong&gt;（写进制度，不只是建议）&lt;/p&gt;&#xA;&lt;ul&gt;&#xA;&lt;li&gt;普通员工：号码匹配推送或 TOTP&lt;/li&gt;&#xA;&lt;li&gt;管理员 / 能碰生产变更的角色：FIDO2 强制，禁用一键 Allow&lt;/li&gt;&#xA;&lt;li&gt;突破玻璃账号：双人保管硬件密钥&lt;/li&gt;&#xA;&lt;/ul&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;把「推送轰炸」做成独立检测用例&lt;/strong&gt;&lt;br&gt;&#xA;SIEM 规则示例：&lt;code&gt;mfa_push_count &amp;gt; 5 in 10min AND approved == true AND impossible_travel&lt;/code&gt; → 自动锁号 + P1 工单，不等人工研判。&lt;/p&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;定期审计 MFA 方法登记表&lt;/strong&gt;&lt;br&gt;&#xA;谁还在用 SMS、谁还在用无号码匹配的 push、谁登记了过多备份设备，按季度出清单整改。&lt;/p&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;钓鱼与凭证泄露前置拦截&lt;/strong&gt;&lt;br&gt;&#xA;邮件网关强化仿冒 SSO 检测；密码策略禁止复用；高权限账号缩短会话寿命、禁用长期 PAT。&lt;/p&gt;&#xA;&lt;/li&gt;&#xA;&lt;li&gt;&#xA;&lt;p&gt;&lt;strong&gt;应急手册补一页&lt;/strong&gt;&lt;br&gt;&#xA;「收到异常 MFA 推送」标准动作：全部拒绝 → 官方渠道改密 → 通知 SOC → 检查邮箱转发/应用授权。把「点同意图清静」明确列为违规操作。&lt;/p&gt;&#xA;&lt;/li&gt;&#xA;&lt;/ol&gt;&#xA;&lt;h2 id=&#34;总结&#34;&gt;&lt;a href=&#34;#%e6%80%bb%e7%bb%93&#34; class=&#34;header-anchor&#34;&gt;&lt;/a&gt;总结&#xD;&#xA;&lt;/h2&gt;&lt;p&gt;这起事故里，攻击者没有绕过密码哈希，也没有攻破 TOTP 种子，只是用已经到手的密码配上一轮「推送到你崩溃」的社会工程，让管理员自己完成了第二因子。日志里干干净净写着 Approved，若只看表面，会误判成「用户误操作」。&lt;/p&gt;&#xA;&lt;p&gt;处理顺序应当是：&lt;strong&gt;先当失陷封会话，再对齐推送与登录时间线，再追第一因子来源，最后改 MFA 形态与熔断策略&lt;/strong&gt;。技术上优先把管理员从「一键 Allow」迁到 FIDO2 或号码匹配；运营上把推送风暴做成自动锁号信号。MFA 仍然值得做，但选错形态、又缺少阈值防护时，它会从盾牌变成催人点同意的门铃。&lt;/p&gt;&#xA;</description>
        </item></channel>
</rss>
