تحذر كاسبرسكي من هجمات التصيّد عبر Amazon SES حيث كشفت عن موجة من هجمات التصيّد الاحتيالي واختراق البريد الإلكتروني للأعمال التي تستغل خدمة Amazon Simple Email Service (SES)، وهي منصة بريدية سحابية تستخدمها الشركات والمطورون لإرسال كميات كبيرة من الرسائل التسويقية والإشعارات والرسائل المرتبطة بالمعاملات. وبسبب أن هذه الرسائل تُرسل من بنية تحتية موثوقة تابعة لأمازون، فإنها تبدو شرعية من الناحية التقنية، مما يجعل من الصعب تمييزها عن الرسائل الحقيقية.

تنبع هذه الهجمات من سرقة بيانات اعتماد AWS. يحصل المهاجمون على مفاتيح إدارة الهوية والوصول (IAM) المخترَقة الموجودة في المستودعات العامة ووحدات التخزين السحابية غير محكمة الإعداد والملفات المكشوفة. باستخدام أدوات آلية، يحدد المهاجمون المفاتيح الصحيحة ويستغلونها لإرسال كميات كبيرة من الرسائل الاحتيالية عبر البنية التحتية الشرعية لأمازون.

آلية عمل هجمات التصيّد عبر Amazon SES

يخفي المهاجمون الروابط الخبيثة خلف نطاقات موثوقة مثل amazonaws.com مستفيدين من تقنيات إعادة التوجيه وصياغة رسائل بريد إلكترونية مقنعة باستخدام HTML. تُستضاف صفحات التصيّد على بنية تحتية تبدو موثوقة، مما يزيد من احتمالية أن يدخل الضحايا بيانات اعتماده على صفحات تسجيل دخول وهمية.

شملت إحدى الحملات التي رصدتها كاسبرسكي في مطلع 2026 رسائل بريد إلكترونية تنتحل هوية DocuSign، منصة توقيع الوثائق. طُلب من المستقبلين مراجعة الوثائق وتوقيعها، ثم تم تحويلهم إلى صفحات تسجيل دخول مزيفة مستضافة على بنية أمازون للحوسبة السحابية مصممة لسرقة بيانات الاعتماد.

اختراق البريد الإلكتروني للأعمال عبر Amazon SES

حدّد الباحثون هجمات اختراق بريد إلكتروني للأعمال انتحل فيها المهاجمون هويات الموظفين وأنشأوا سلاسل رسائل مزيفة بالكامل مع الموردين. تُرسل هذه الرسائل عادةً إلى الإدارات المالية وتطلب دفعات عاجلة وتتضمن مرفقات PDF تحتوي فقط على تفاصيل بنكية، بدون روابط خبيثة واضحة. يجعل هذا الأسلوب الكشف أصعب بكثير من حملات التصيّد النموذجية.

لماذا يمثل استغلال Amazon SES تصعيداً

أشار رومان ديدينوك، خبير مكافحة البريد العشوائي بكاسبرسكي، إلى أنه بينما استغل المهاجمون في السابق منصات موثوقة مثل Google Tasks و Google Forms باستخدام آليات الإشعارات المدمجة لتوصيل روابط التصيّد من نطاقات شرعية، فإن استغلال Amazon SES يمثل تهديداً أكثر تقدماً. قال ديدينوك: “بدلاً من مجرد استخدام مزايا الإشعارات في المنصة، يخترق المهاجمون بيانات اعتماد السحابة ويحصلون على السيطرة المباشرة على بنية تحتية موثوقة لإرسال البريد الإلكتروني. يمكّنهم هذا من توسيع نطاق الهجمات وتخصيص الرسائل بالكامل وإرسال رسائل احتيالية يصعب تمييزها عن المراسلات التجارية الشرعية.”

الإجراءات الأمنية الموصى بها

توصي كاسبرسكي المؤسسات بتأمين الوصول إلى AWS عن طريق تقليل الأذونات إلى الحد الأدنى واستبدال مفاتيح IAM الثابتة بالأدوار وتفعيل المصادقة متعددة العوامل وتقييد الوصول حسب عنوان IP وتحديث بيانات الاعتماد بشكل دوري ومراجعتها بانتظام.

يجب على المستخدمين الفرديين عدم الوثوق برسائل البريد الإلكتروني بناءً على اسم المرسل أو النطاق فقط. يجب على المستخدمين التعامل بحذر مع الرسائل غير المتوقعة والتحقق من الطلبات من خلال قنوات اتصال منفصلة وفحص الروابط بدقة قبل متابعتها، حتى لو بدت الرسائل صادرة من خدمات موثوقة.

نبذة عن كاسبرسكي

كاسبرسكي، المؤسسة عام 1997، شركة عالمية متخصصة في الأمن السيبراني والخصوصية الرقمية. وفرت الشركة الحماية لأكثر من مليار جهاز من التهديدات السيبرانية الناشئة والهجمات الموجهة. تخدم كاسبرسكي ملايين الأفراد وحوالي 200,000 عميل من الشركات بحلول أمنية شاملة تشمل حماية الأجهزة الشخصية ومنتجات أمنية متخصصة للشركات وحلول المناعة السيبرانية المصممة لمكافحة التهديدات الرقمية المعقدة.