كشفت شركة ZeroBEC عن حملة تصيّد جديدة تستهدف حسابات Microsoft 365 عبر استغلال آلية تسجيل الأجهزة (Device-Code Flow)، مستخدمةً أدوات خبيثة أطلق عليها اسم DEBULL. الحملة رُصدت بين أواخر يونيو وبداية يوليو 2026، وتُظهر تطورًا في أساليب التصيّد التي تتجاوز صفحات تسجيل الدخول المزيفة التقليدية.
كيف يعمل التصيّد عبر Device-Code؟
آلية تسجيل الأجهزة في مايكروسوفت هي جزء من بروتوكول OAuth 2.0، صُممت لتسهيل تسجيل الدخول على أجهزة محدودة الواجهة مثل التلفزيونات الذكية والطابعات. يحصل المستخدم على رمز قصير يُدخل في متصفح منفصل لإتمام المصادقة. المهاجمون استغلوا هذه الفجوة عبر إرسال رموز تسجيل مزيفة في رسائل بريد أو محادثات شبيهة بـ Teams، وعندما يقوم الضحية بإدخال الرمز في صفحة مايكروسوفت الرسمية، فإنه يمنح المهاجم جلسة دخول كاملة دون علمه، متجاوزًا كلمات المرور والمصادقة متعددة العوامل. هذا الأسلوب وصفته شركة Huntress بأنه “لا يقتحم الباب، بل يدخل من خلاله بشكل مشروع”.
دور أداة DEBULL في الهجمات
بحسب ZeroBEC، فإن DEBULL ليست مجرد حملة، بل طبقة أدوات قابلة لإعادة الاستخدام ضمن نموذج Phishing-as-a-Service (PhaaS). الأداة توفر واجهة للمهاجمين تمكنهم من:
- إنشاء صفحات مخصصة تحمل قوالب تسجيل أجهزة M365.
- تعديل HTML وCSS وJavaScript مباشرةً.
- إدارة عملية التصيّد عبر واجهة تشغيلية متكاملة.
الأداة تعتمد على GraphSpy أو نسخة مشتقة منه لإدارة ما بعد الاستغلال، بما يشمل الوصول إلى بيانات البريد، الملفات، وبيئة Entra الخاصة بمايكروسوفت.
ارتباطات مع حملات سابقة
الحملة تحمل تشابهًا قويًا مع أساليب مجموعة Storm-2372 التي وثقتها مايكروسوفت في فبراير 2025، حيث استخدمت نفس أسلوب الرموز المزيفة عبر رسائل تعاون. لكن الجديد هنا أن هذه الأساليب باتت متاحة عبر أدوات جاهزة مثل DEBULL، ما يجعلها أكثر انتشارًا وسهولة في الاستخدام. كما رُصدت منصات مشابهة مثل EvilTokens وARToken، التي توفر لوحات تحكم متقدمة تضم أكثر من 80 واجهة API لإدارة جلسات التصيّد، سرقة الرموز، تنفيذ هجمات BEC، والوصول إلى SharePoint وOneDrive.
تداعيات أمنية أوسع
الهجمات عبر Device-Code باتت وسيلة مفضلة للمهاجمين لأنها:
- تتجاوز كلمات المرور والمصادقة متعددة العوامل.
- تمنح وصولًا طويل الأمد عبر رموز الجلسات.
- تُستخدم كمنصة لانطلاق هجمات أوسع مثل الاحتيال عبر البريد الإلكتروني BEC أو نشر برمجيات الفدية.
كما أن هذه الهجمات يمكن شراؤها عبر خدمات PhaaS مثل Tycoon 2FA، ما يشير إلى تحول واسع في مشهد التهديدات نحو استغلال البنية الشرعية لمايكروسوفت بدلًا من إنشاء صفحات مزيفة.





























