منصة Forg365: خدمة تصيّد تستهدف حسابات Microsoft 365 عبر تقنيات متقدمة

كشفت شركة أمن البريد الإلكتروني ZeroBAC عن عملية جديدة ضمن نموذج Phishing-as-a-Service (PhaaS) تحمل اسم Forg365، تستهدف حسابات Microsoft 365 باستخدام مزيج من تقنيات التصيّد عبر رموز الأجهزة (Device Code Phishing)، وهجمات Adversary-in-the-Middle (AitM)، بالإضافة إلى وسائل التهرب من أنظمة الحماية، وإنشاء طُعوم عبر الذكاء الاصطناعي، وإدارة البريد بعد الاختراق. تُوزع الخدمة عبر منصة Telegram مقابل 400 دولار شهريًا أو 3800 دولار سنويًا، وتوفر لوحة تحكم متقدمة لإدارة الحسابات، الروابط، حملات التصيّد، إعدادات OAuth، توليد الصور، وإدارة الرموز والجلسات.

أساليب الهجوم

من أبرز تقنيات Forg365:

  • التصيّد عبر رموز الأجهزة: حيث يُعرض للمستخدم صفحة تحقق بأسلوب مايكروسوفت، لكن إدخال الرمز يمنح المهاجم جلسة مصادقة كاملة.
  • هجمات AitM: باستخدام ملفات تعريف الجلسات وملفات تعريف الارتباط لتحديد ما إذا كان الزائر مستخدمًا حقيقيًا أو عبر VPN، مع تقديم محتوى خبيث أو صفحات وهمية تبعًا لذلك.
  • إضافة ForgCookie: امتداد لمتصفحات كروميوم مثل Chrome وEdge وBrave، يتيح تحديث ملفات تعريف الدخول تلقائيًا للحفاظ على الوصول المستمر إلى الحسابات المخترقة.
  • إدارة البريد بعد الاختراق: مراقبة الكلمات المفتاحية داخل البريد المسروق، والرد على الرسائل باستخدام الذكاء الاصطناعي لتسهيل عمليات الاحتيال.
حملات مرتبطة

تم رصد حملات أخرى مشابهة تستخدم منصات تصيّد مختلفة:

  • Kali365 (Octopi365 / Freedom365): يدعم أكثر من 33 طُعمًا، ويتيح فتح جلسات بريدية عبر تطبيق OctoLink Live.
  • Sneaky 2FA: يعتمد على إعادة توجيه معقدة للوصول إلى صفحات التصيّد.
  • The Quarry: منصة يديرها شخص واحد باسم RockyBelling، تُباع بين 500 و3000 دولار، وتضم أدوات مثل Rocky Gmail Sender وVioletRAT.
  • Nyasher وGPPStorm: تستهدف حسابات Google عبر صفحات تسجيل دخول مزيفة.
  • EvilTokens: يستخدم روابط تتبع عبر Mailjet ومواقع ووردبريس مخترقة للوصول إلى صفحات التصيّد.

كما لوحظت حملات تستهدف مستخدمين في روسيا عبر صفحات مزيفة لتطبيق MAX Messenger، وأخرى تستغل رسائل بريد مزيفة من جهات حكومية أميركية مثل IRS وSSA.

توصيات أمنية

يوصي الخبراء المؤسسات والمستخدمين باتباع الإجراءات التالية:

  • حظر المصادقة عبر رموز الأجهزة إلا عند الضرورة.
  • مراجعة سجلات البريد بعد أي حدث متعلق برموز الأجهزة لرصد نشاط غير طبيعي.
  • تدقيق قواعد تدفق البريد لمنع إساءة استخدامها.
  • إلغاء الأسماء المستعارة القديمة التي لم تعد مرتبطة بموظفين نشطين.
محمد طاهر
محمد طاهر
المقالات: 1759

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.