校園資安宣導
小心假驗證通知!MFA 開了,也可能被釣魚繞過
近期 FBI IC3 公開警示指出,攻擊者可能利用 Kali365 釣魚平台,假冒常見的雲端服務頁面或協作通知,誘導使用者輸入「裝置代碼」進行驗證。
一旦使用者依照可疑郵件或假網頁指示完成授權,攻擊者可能取得 Microsoft 365 帳號存取權限,進而影響 Outlook、Teams、OneDrive 等服務安全。即使帳號已啟用 MFA,多因子驗證仍不代表絕對安全,授權前務必再次確認。
行動指引:5 步驟保護自己
- 先停、看、查,不急著輸入代碼
收到要求輸入驗證碼、裝置代碼或重新驗證帳號的通知時,請先暫停操作。
- 確認寄件者、網址與申請情境是否合理
檢查信件來源、連結網址及是否真的有相關申請或分享需求。
- 不要依可疑郵件指示授權陌生裝置
不要依照不明郵件、訊息或陌生網站指示,輸入裝置代碼或完成帳號授權。
- 發現異常立即登出、改密碼並檢查工作階段
若發現異常登入、未知裝置或可疑授權紀錄,請立即登出所有工作階段並變更密碼。
- 盡速通報學校資訊單位或資安窗口
若曾輸入代碼、點擊可疑連結或發現帳號異常,請儘速通報,以利後續檢查與處理。
重點提醒
帳密 + MFA ≠ 絕對安全,授權前一定要再確認。
請全校教職員生提高警覺,勿因畫面看似官方、流程看似正常,就直接輸入驗證碼、裝置代碼或完成授權。