مايكروسوفت ترسم ثلاث مسارات للهجمات على Salesforce مرتبطة بعام من نشاط ShinyHunters

أظهرت أبحاث مايكروسوفت أن أول مسار للهجمات بدأ منتصف عام 2025، حيث لجأ المهاجمون إلى مكالمات تصيّد صوتي (Vishing) متقمصين دور فرق الدعم الفني. خلال المكالمات، تم توجيه الموظفين إلى شاشة موافقة OAuth الخاصة بـ Salesforce، ليقوموا عن غير قصد بمنح صلاحيات لتطبيق خبيث مموّه على هيئة أداة Data Loader الرسمية. بمجرد منح الموافقة، تمكن التطبيق من تنفيذ استدعاءات API باسم المستخدم، ما أتاح للمهاجمين الوصول إلى بيانات إدارة علاقات العملاء (CRM) بشكل مستمر، والبحث عن بيانات اعتماد قد تفتح لهم أبوابًا إلى منصات SaaS أخرى. هذه الحملة وثقتها فرق مثل Google Threat Intelligence Group (GTIG) وMandiant، وربطت الهجمات بجهات مثل UNC6040 وUNC6240، مع استهداف شركات كبرى مثل Google، Chanel، Pandora، Adidas، Qantas، Allianz Life وعدد من علامات LVMH.

سرقة رموز OAuth من مزوّدي خدمات موثوقين

المسار الثاني اعتمد على اختراق مزوّدين خارجيين لديهم وصول مسبق إلى بيئات عملاء Salesforce عبر OAuth tokens. أبرز الأمثلة:

  • حادثة Drift – أغسطس 2025: المهاجمون سرقوا رموز OAuth من تكامل دردشة Drift، ما أدى إلى تعريض أكثر من 700 مؤسسة للخطر، بينها Cloudflare، Zscaler، Palo Alto Networks، Proofpoint، PagerDuty، Tanium.
  • حادثة Gainsight – نوفمبر 2025: استهدفت أكثر من 200 بيئة Salesforce، حيث تم رصد نشاط API غير اعتيادي.
  • حادثة Klue – يونيو 2026: استغل المهاجمون بيانات اعتماد قديمة غير مستخدمة للوصول إلى بيئة Klue، ثم دفعوا تحديثًا برمجيًا لسرقة رموز OAuth الخاصة بالعملاء، ما أدى إلى تسريب بيانات تخص شركات مثل Huntress وRecorded Future.

مايكروسوفت صنّفت الفاعلين في حادثة Klue تحت اسم Storm-3138، بينما ربطت جهات أخرى الهجوم بمجموعة Icarus، في حين ادعى حساب على تيليغرام تابع لـ ShinyHunters المسؤولية، ما يعكس تداخل الهويات بين هذه المجموعات.

الوصول عبر حسابات الضيوف (Guest Access)

المسار الثالث لم يتطلب أي بيانات اعتماد، بل استغل ثغرات في إعدادات صلاحيات المستخدمين الضيوف ضمن مواقع Experience Cloud. المهاجمون استخدموا واجهة Aura GraphQL لسحب بيانات عبر تقنية cursor-based pagination، متجاوزين الحد الافتراضي للاستعلامات (2000 سجل). هذا النوع من الهجمات لم يعتمد على استغلال ثغرة تقنية، بل على سوء ضبط الصلاحيات الذي سمح للضيوف بالوصول إلى بيانات حساسة.

أدوات الكشف والحماية الجديدة

بالتعاون مع Salesforce، أطلقت مايكروسوفت تحسينات في Defender for Cloud Apps، تضمنت:

  • ربط النشاط بتطبيقات محددة عبر OAuth scopes.
  • مراقبة شبه لحظية عبر Real-Time Event Monitoring.
  • تقييم المخاطر للتطبيقات المتصلة بدرجة من 0 إلى 100.
  • عرض التطبيقات غير المستخدمة منذ أكثر من 90 يومًا مع صلاحيات نشطة.
تقليص سطح الهجوم عبر OAuth

أوصت مايكروسوفت المؤسسات بضرورة:

  • جرد التطبيقات المتصلة وحذف غير المستخدمة.
  • تقييد الصلاحيات وفق مبدأ “أقل امتياز”.
  • مراقبة سجلات الأحداث بشكل فعّال.
  • إغلاق صلاحيات الضيوف غير الضرورية.

النمط المشترك بين هذه الهجمات هو أن الضوابط الأمنية التقليدية مثل MFA وسياسات الوصول الشرطي صُممت لحماية تسجيلات دخول البشر، بينما بقيت حسابات التطبيقات والتكاملات خارج نطاق المراقبة، مما جعلها هدفًا مثاليًا للهجمات.

محمد طاهر
محمد طاهر
المقالات: 1759

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.