هجمات تصيّد عبر مفاتيح المرور تستهدف حسابات مايكروسوفت السحابية

كشفت شركة مايكروسوفت عن تفاصيل حملتين سيبرانيّتين متقدمتين، الأولى اعتمدت على استغلال بنى تحتية خارجية لإرسال أكثر من مليون رسالة احتيالية بين 3 و5 أغسطس 2026. المهاجمون انتحلوا صفة المديرين التنفيذيين (CEO) في شركات مختلفة، مستهدفين أقسام الحسابات لدفعهم إلى تحويلات مالية عبر نظام ACH بحجة اشتراك سنوي في خدمة ServiceNow. اللافت أن المهاجمين استخدموا تقنيات الذكاء الاصطناعي التوليدي لصياغة قوالب بريدية مخصّصة لكل ضحية، مع دمج فواتير مزيفة وسلاسل محادثات بريدية لإضفاء مصداقية على الطلبات. هذا الأسلوب المركّب جمع بين انتحال هوية المدير التنفيذي، تقليد العلامة التجارية، وإرفاق مستندات مزورة، ما جعل عملية الاحتيال أكثر إقناعًا وأقل إثارة للشكوك لدى المستهدفين.

حملة تصيّد عبر مفاتيح المرور

الحملة الثانية ركزت على اختراق بيئات سحابية باستخدام أساليب تصيّد اجتماعي مرتبطة بمفاتيح المرور (Passkeys). بدأ الهجوم عادةً باتصال هاتفي أو رسالة نصية منتحلة لفرق الدعم الفني، تطلب من الموظف تحديث إعدادات المصادقة متعددة العوامل أو تسجيل الدخول الأحادي لتجنب تعطيل الحساب. يتم توجيه الضحية إلى مواقع مزيفة تحاكي واجهة تسجيل الدخول الخاصة بمايكروسوفت، حيث يُستدرج المستخدم إلى تمرير بياناته أو الموافقة على تدفقات مصادقة خادعة مثل Adversary-in-the-Middle (AitM) أو Device Code Phishing. الهدف النهائي هو السيطرة على الحسابات السحابية، ثم إضافة طرق مصادقة جديدة تحت سيطرة المهاجم لضمان الوصول المستمر.

البنية التحتية والجهات الفاعلة

رصدت مايكروسوفت تسجيل نطاقات خبيثة تحمل أسماء مرتبطة بالمفاتيح أو المصادقة مثل:

  • passkeyhelpdesk[.]com
  • secure-passkey[.]com
  • setupmypasskey[.]com
  • integratedsso[.]com

هذه الأساليب تتقاطع مع نشاط جماعات إجرامية مثل UNC6671 وCordial Spider، التي تعتمد على لوحات تصيّد موحدة وتشارك البنية التحتية نفسها. وقد نسب التقرير بعض الأنشطة إلى مجموعات فرعية مثل Storm-3121 المرتبطة بـ ShinyHunters وFalcon، وStorm-3032 المرتبطة بجماعة Helix.

أهداف المهاجمين بعد الاختراق

بعد الحصول على الوصول الأولي، يسعى المهاجمون إلى ترسيخ وجود دائم عبر تسجيل طرق مصادقة جديدة مثل أرقام هواتف أو تطبيقات توليد كلمات مرور مؤقتة. هذا يتيح لهم:

  • استكشاف داخلي واسع باستخدام واجهات Graph API لجرد المستخدمين والصلاحيات والملفات.
  • تصعيد الامتيازات عبر فحص الحسابات عالية القيمة.
  • جمع البريد الإلكتروني والمرفقات لأغراض استخباراتية.
  • تنزيل مكثف لمحتوى حساس من SharePoint وOneDrive.
  • تهريب البيانات على مدى ساعات أو أيام باستخدام بنية تحتية متغيرة لتجنب الرصد.

هذه الهجمات تبرز تحديًا كبيرًا في الكشف، إذ أن نشاط Graph API قد يبدو طبيعيًا عند النظر إلى طلب واحد، لكن التحليل السلوكي المتكامل هو ما يكشف النمط الخبيث.

محمد وهبى
محمد وهبى
المقالات: 1437

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.