أصدرت شركة كاسبرسكي تقريراً جديداً يكشف عن حملة تصيد استهدفت آلية مصادقة مايكروسوفت لسرقة بيانات المستخدمين.
واستمرت حملة تصيد المذكورة من مطلع أبريل حتى منتصف مايو 2026، حيث اتخذت شكل إشعار قانوني وهمي. وبناءً على ذلك، سعى المهاجمون للوصول إلى معلومات الضحايا الشخصية.
تفاصيل حملة تصيد استهدفت مايكروسوفت
وتستغل هذه الهجمات آلية المصادقة OAuth 2.0 Device Authorization Grant التي تتيح للمستخدمين تسجيل الدخول عبر أجهزة محدودة الإدخال. وتحديداً، يمكن للمستخدمين نسخ رمز أو مسح رمز الاستجابة السريعة باستخدام الهاتف الذكي. ومع ذلك، فإن هذه التسهيلات تمنح المهاجمين فرصة للسيطرة على الحسابات.

خطوات تنفيذ الهجوم السيبراني
وتتبنى العملية إرسال رسائل بريد إلكتروني وهمية تبدو كأنها صادرة عن مكتب محاماة وتتضمن ملف PDF محمياً بكلمة مرور. وعندما يقوم الضحية بفتح الملف وإدخال كلمة المرور، تظهر له صفحة ويب تحتوي على قائمة مستندات. ومن الواضح أن استعراض هذه المستندات يتطلب النقر على رابط يقود إلى موقع مايكروسوفت الرسمي.
وتقوم معلمات عنوان URL بإعادة توجيه المستخدم إلى صفحة تصيد تحاكي بوابة عرض المستندات القانونية. وتتضمن هذه الصفحة اختبارات أمان متعددة CAPTCHA لتصفية البوتات الأمنية التي تفحص المواقع. وبعد تجاوز هذه الاختبارات، يُطلب من المستخدم نسخ رمز تحقق لمرة واحدة يكون المهاجمون قد حصلوا عليه مسبقاً.
ويؤدي النقر على الرمز إلى نسخه تلقائياً وإعادة توجيه المستخدم إلى صفحة المصادقة الرسمية لشركة مايكروسوفت للصق الرمز. ونتيجة لذلك، تكتمل عملية المصادقة متعددة العوامل ويحصل المهاجمون على رموز الجلسة النشطة.
تأثير الاختراق على بيانات المؤسسات
وبمجرد حصول المهاجمين على رموز الجلسة، يصبح بإمكانهم قراءة رسائل البريد الإلكتروني وإرسالها من صندوق بريد الضحية. وعلاوة على ذلك، يستطيع المهاجمون استخراج الملفات من OneDrive والوصول إلى محادثات Teams. وتؤدي هذه الأنشطة إلى تعريض البيانات الحساسة للخطر بشكل مباشر.
ولذلك, يجب على المؤسسات مراقبة جلسات العمل النشطة ومراجعة سجلات الوصول بانتظام لحماية أصولها الرقمية. وفي الوقت نفسه، ينبغي تدريب الموظفين على تجنب نسخ أي رموز مصادقة غير متوقعة أو مشبوهة.
توصيات كاسبرسكي للوقاية والحماية
وأوضح رومان ديدينوك، خبير مكافحة البريد العشوائي في كاسبرسكي، أن المهاجمين لا يعتمدون دائماً على سرقة البيانات التقليدية أو البرمجيات الخبيثة. وبدلاً من ذلك، يمكنهم استغلال الأدوات الشرعية، ولذلك يجب على المؤسسات تقييم مدى حاجتها لميزة Device Code Flow وتعطيلها إذا لم تكن ضرورية.
ولتأمين بيئة العمل، ينبغي للمؤسسات استخدام حلول أمنية متطورة لحماية البريد الإلكتروني مثل Kaspersky Security for Mail Server. ولمنع أي حملة تصيد مستقبلاً، ينصح الخبراء الأفراد باستخدام Kaspersky Premium الذي يوفر ميزات حماية مدعومة بالذكاء الاصطناعي.
وتواصل الشركة، التي تأسست عام 1997، تقديم حلول الأمن السيبراني لحماية البنى التحتية والمستخدمين حول العالم. ويمكن للمهتمين الاطلاع على تفاصيل إضافية حول هذه التهديدات عبر التقرير الكامل المنشور على موقع Securelist.





