كاسبرسكي تحذر من حملة تصيد تستغل آلية مصادقة مايكروسوفت لاختراق الحسابات

مراسلات قانونية وهمية تقود الضحايا إلى صفحات مزيفة.. والمهاجمون يحصلون على البريد وملفات OneDrive ومحادثات Teams

 

 

 

حذرت شركة كاسبرسكي من حملة تصيد احتيالي متطورة استغل خلالها مهاجمون آلية مصادقة شرعية تابعة لشركة مايكروسوفت، بهدف سرقة بيانات اعتماد المستخدمين والسيطرة على حساباتهم والوصول إلى معلوماتهم الشخصية والمهنية.

وأوضحت الشركة، في تقرير حديث، أن الحملة استمرت من مطلع أبريل وحتى منتصف مايو 2026، واعتمدت على إرسال رسائل بريد إلكتروني تظهر في صورة إشعارات قانونية صادرة عن مكتب محاماة، في محاولة لإضفاء طابع رسمي على المراسلات ودفع الضحايا إلى فتح الملفات والروابط المرفقة.

واستخدم المهاجمون ملفات PDF محمية بكلمة مرور، وعند فتحها وإدخال كلمة المرور، تظهر أمام الضحية صفحة ويب تتضمن قائمة من المستندات، مع مطالبة المستخدم بالنقر على رابط للوصول إلى أحدها.

ورغم أن الرابط يقود في البداية إلى عنوان تابع للموقع الرسمي لمايكروسوفت، فإن المهاجمين قاموا بتعديل معلمات عنوان URL بحيث يعاد توجيه الضحية بعد ذلك إلى موقع تصيد احتيالي، في أسلوب يستهدف استغلال ثقة المستخدم في ظهور نطاق مايكروسوفت خلال مراحل الهجوم.

وتعتمد الحملة على استغلال آلية OAuth 2.0 Device Authorization Grant، المعروفة أيضًا باسم Device Code Flow، والتي تتيح للمستخدمين تسجيل الدخول إلى حساباتهم من أجهزة لا توفر وسائل إدخال مريحة، مثل أجهزة التلفزيون الذكية، من خلال استخدام رمز يتم إدخاله أو مسح رمز QR باستخدام هاتف أو حاسوب آخر.

وأشارت كاسبرسكي إلى أن هذه الآلية المشروعة يمكن أن تتحول إلى نقطة استغلال من جانب المهاجمين، خصوصًا عندما يتم خداع المستخدم لإدخال رمز حصل عليه المهاجم مسبقًا أثناء بدء عملية تسجيل الدخول من جانبه.

وفي الحملة المرصودة، تضمنت صفحة التصيد اختبارات أمان متعددة «CAPTCHA»، بهدف تجاوز أنظمة الفحص الآلي للمواقع، قبل إعادة توجيه الضحية إلى صفحة تطلب منه نسخ رمز تحقق يُستخدم لمرة واحدة.

وبمجرد النقر على الرمز، يتم نسخه تلقائيًا إلى الحافظة، ثم يُعاد توجيه المستخدم إلى صفحة المصادقة الرسمية لمايكروسوفت، حيث يُطلب منه لصق الرمز. وبإتمام هذه الخطوة، تكتمل عملية المصادقة متعددة العوامل، ويحصل المهاجمون على رموز الجلسة التي تمكنهم من الوصول إلى حساب الضحية.

وتكمن خطورة الهجوم في أن الوصول لا يتوقف عند بيانات تسجيل الدخول، إذ يمكن للمهاجمين قراءة رسائل البريد الإلكتروني وإرسال رسائل من صندوق بريد الضحية، واستخراج الملفات المخزنة على OneDrive، إلى جانب الوصول إلى محادثات Teams، بما يفتح الباب أمام تسريب بيانات شخصية ومؤسسية حساسة.

وقال رومان ديدينوك، خبير مكافحة البريد العشوائي لدى كاسبرسكي، إن المهاجمين لا يعتمدون دائمًا على سرقة بيانات الاعتماد أو نشر البرمجيات الخبيثة، وإنما يمكنهم استغلال الأدوات الشرعية للوصول إلى المعلومات الحساسة.

ودعا المؤسسات إلى تقييم مدى الحاجة إلى استخدام ميزة Device Code Flow ضمن بنيتها التحتية، وتعطيل آلية المصادقة إذا لم تكن ضرورية للعمليات اليومية، إلى جانب تعزيز حماية البريد الإلكتروني ضد هجمات التصيد الاحتيالي.

يقدّم تمويل | Tamwiel تغطية اقتصادية شاملة ومحدثة على مدار الساعة، تشمل أحدث اخبار وتحليلات اقتصاد محلي وعالمي. نتابع تطورات بنوك وتأمين وحركة بورصة و اسواق المال، مع تقارير متخصصة حول بترول وطاقة وتأثيرها في الاقتصاد. كما نغطي مستجدات تعليم و تكنولوجيا و رياضة من منظور اقتصادي، إلى جانب متابعة دقيقة لقطاعات زراعة، سياحة وطيران، سيارات، صناعة، و عقارات. لمحبي التفاعل البصري، نقدم محتوى مميزًا في فيديوهات و إنفوجراف، بالإضافة إلى مقالات خفيفة في منوعات. تابع تمويل لتبقى على اطلاع دائم بأحدث أخبار المال والأعمال.

مقالات ذات صلة

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *

زر الذهاب إلى الأعلى