أفادت شركة Proofpoint أن مهاجمين بدأوا باستغلال تقنية جديدة تُعرف باسم انتحال معرفات OAuth (OAuth Client ID Spoofing)، والتي تسمح لهم بالتحقق من بيانات اعتماد مسروقة في بيئات Microsoft Entra ID دون تسجيل حدث دخول ناجح يظهر في سجلات المراقبة.
- يقوم المهاجمون بإرسال طلبات إلى نقطة نهاية OAuth 2.0 token باستخدام تدفق ROPC مع معرفات تطبيق مزيفة.
- إذا كان المعرف صالحًا من الناحية التركيبية، فإن النظام يُرجع رموز خطأ مختلفة يمكن استخدامها للاستدلال على وجود الحساب وصحة كلمة المرور.
- النتيجة: القدرة على التحقق من قوائم بيانات اعتماد مسروقة على نطاق واسع دون إثارة إنذارات تقليدية.
حملات موثقة
- UNK_pyreq2323 (يناير – مارس 2026): استخدم أكثر من 700 ألف معرف مزيف من بنية تحتية تابعة لـ AWS لاستهداف أكثر من مليون حساب عبر نحو 4000 مستأجر، مما تسبب في إغلاق حسابات بنسبة 28% نتيجة المحاولات الفاشلة.
- UNK_OutFlareAZ (من ديسمبر 2025): اعتمد على بنية تحتية من Cloudflare لاستهداف أكثر من 2 مليون مستخدم باستخدام 3.7 مليون معرف تطبيق عشوائي. الاختلاف بين الحملتين كان في أسلوب توليد المعرفات؛ الأولى عدّلت أرقامًا في معرفات معروفة وأعادت استخدامها، بينما الثانية أنشأت معرفًا جديدًا لكل طلب.
خطورة الثغرة
- لا يتم تسجيل اسم التطبيق في سجلات الدخول عند استخدام معرف مزيف، ما يجعل أنماط الهجوم غير مرئية لأنظمة الكشف التي تعتمد على مراقبة التطبيقات.
- هذا يتيح للمهاجمين تنفيذ حملات Brute Force وPassword Spraying دون أن تُكتشف بسهولة.
- الهجمات استغلت أيضًا تطبيقًا قديمًا من مايكروسوفت يسمى Windows Live Custom Domains لتجاوز القيود التقليدية.
توصيات للحماية
- مراقبة سجلات الدخول بشكل معمق مع التركيز على الحقول الفارغة أو غير الطبيعية في معرفات التطبيقات.
- تطبيق سياسات وصول مشروطة (Conditional Access) لا تقتصر على أسماء التطبيقات، بل تشمل أنماط الاستخدام غير المعتادة.
- تعزيز آليات كشف محاولات التعداد (Enumeration) حتى في غياب أحداث تسجيل دخول ناجحة.
- مراجعة البنية التحتية للتأكد من عدم وجود تطبيقات قديمة أو غير مستخدمة يمكن استغلالها.




























