هکرها با تماس تلفنی به حسابهای Microsoft 365 نفوذ میکنند
مهاجمان با جا زدن خود بهعنوان تیم IT و تماس با تلفن شخصی کارکنان، حسابهای Microsoft 365 را هک و اطلاعات SharePoint، OneDrive و ایمیلها را سرقت میکنند.
مهاجمان سایبری روش جدیدی برای نفوذ به حسابهای سازمانی Microsoft 365 به کار گرفتهاند: تماس یا ارسال پیام به تلفن شخصی کارمندان و جا زدن خود بهعنوان نیروهای واحد فناوری اطلاعات.
پژوهشگران Microsoft Security میگویند مهاجمان با استفاده از این روش، کارمندان را متقاعد میکنند اطلاعات لازم برای دسترسی به حسابهای سازمانی را در اختیار آنها قرار دهند. پس از نفوذ نیز میتوانند برای هفتهها به ایمیلها و فایلهای ذخیرهشده در سرویسهایی مانند Microsoft 365، SharePoint و OneDrive دسترسی داشته باشند.
این کمپین از ماه مه ۲۰۲۶ زیر نظر پژوهشگران مایکروسافت قرار دارد و یکی از ویژگیهای نگرانکننده آن، استفاده از تلفن شخصی کارکنان برای مرحله اولیه حمله است؛ دستگاهی که ممکن است تحت مدیریت یا نظارت واحد امنیت سازمان نباشد.
حمله چگونه آغاز میشود؟
مهاجمان پیش از برقراری تماس، درباره سازمان و کارکنان آن تحقیق میکنند.
آنها میتوانند اطلاعات مربوط به ساختار سازمانی، سمت کارکنان و ارتباطات کاری را از منابع عمومی، از جمله شبکههای اجتماعی حرفهای، جمعآوری کنند.
سپس با کارمند تماس میگیرند یا برای او پیام میفرستند و خود را بهعنوان یکی از کارکنان واحد IT معرفی میکنند.
مهاجم معمولاً تلاش میکند با ایجاد حس فوریت قربانی را تحت فشار قرار دهد.
برای مثال، به کارمند گفته میشود که تنظیمات یکی از موارد زیر باید فوراً بهروزرسانی شود:
- Passkey
- احراز هویت چندمرحلهای (MFA)
- ورود یکپارچه (SSO)
به قربانی نیز هشدار داده میشود که در صورت انجام ندادن این کار، ممکن است دسترسی او به سرویسهای کاری مختل شود.
در ادامه، لینکی برای کارمند ارسال میشود که صفحهای شبیه صفحه ورود رسمی Microsoft ایجاد کرده است.
Passkey فقط یک بهانه برای فیشینگ است
اگرچه مهاجمان در بسیاری از موارد از Passkey بهعنوان موضوع اصلی تماس استفاده میکنند، هدف واقعی آنها الزاماً سرقت یا ثبت Passkey نیست.
مایکروسافت میگوید مهاجمان از این موضوع بهعنوان یک سناریوی باورپذیر برای فریب قربانی استفاده میکنند تا او را به سمت روشهایی مانند فیشینگ Adversary-in-the-Middle (AiTM) یا احراز هویت مبتنی بر Device Code هدایت کنند.
در چنین حملاتی، کاربر تصور میکند در حال انجام یک فرایند عادی امنیتی برای حساب سازمانی خود است، اما در واقع اطلاعات یا مجوز لازم برای دسترسی مهاجم را فراهم میکند.
گاهی مهاجم از یک حساب هکشده برای فریب دیگران استفاده میکند
در برخی موارد، مهاجم پیشتر یکی از حسابهای سازمان را به خطر انداخته و سپس از همان حساب برای برقراری ارتباط با سایر کارکنان استفاده میکند.
برای مثال، ممکن است از طریق Microsoft Teams برای همکاران پیام ارسال کرده و همان داستان مربوط به بهروزرسانی Passkey را مطرح کند.
این روش بسیار مؤثر است؛ زیرا پیام از یک حساب واقعی و شناختهشده در سازمان ارسال شده و در نتیجه احتمال اعتماد کارمند افزایش پیدا میکند.
ساخت دامنههای جعلی با نام سازمان
یکی دیگر از تکنیکهای مشاهدهشده، ایجاد دامنههای اینترنتی عمومی و قرار دادن نام سازمان هدف بهعنوان بخشی از آدرس است.
به این ترتیب، URL ساختهشده ممکن است در نگاه اول برای کارمند آشنا به نظر برسد.
مهاجمان حتی میتوانند چند دامنه مختلف برای یک سازمان ثبت کنند و در صورت شناسایی یا مسدود شدن یکی از آنها، زیرساخت خود را تغییر دهند.
این روش نمونهای از مهندسی اجتماعی هدفمند است؛ یعنی مهاجم تلاش میکند قبل از حمله اطلاعات کافی درباره قربانی جمعآوری کند تا سناریوی فریب تا حد ممکن واقعی به نظر برسد.
پس از سرقت حساب، مهاجم چگونه دسترسی خود را حفظ میکند؟
سرقت اولیه حساب تنها مرحله اول حمله است.
پس از ورود به حساب، مهاجمان تلاش میکنند یک روش احراز هویت متعلق به خودشان به حساب قربانی اضافه کنند.
این روش میتواند شامل:
- شماره تلفن
- اپلیکیشن Authenticator
- توکن یکبارمصرف نرمافزاری
باشد.
با این کار، مهاجم میتواند در دفعات بعدی نیز درخواستهای احراز هویت را خودش تأیید کند.
مایکروسافت این روش را یک مکانیزم ماندگار برای حفظ دسترسی میداند؛ زیرا حتی پس از منقضی شدن توکن یا نشست اولیه سرقتشده، روش MFA ثبتشده توسط مهاجم همچنان میتواند برای ورود مورد استفاده قرار گیرد.
به همین دلیل، صرف تغییر رمز عبور پس از یک حمله لزوماً کافی نیست و باید روشهای احراز هویت ثبتشده روی حساب نیز بررسی شوند.
Microsoft Graph؛ مرحله بعدی سرقت اطلاعات
پس از تثبیت دسترسی، مهاجمان به سراغ Microsoft Graph میروند.
Microsoft Graph رابطی است که دسترسی برنامهها و سرویسها به بخشهای مختلف اکوسیستم Microsoft 365، از جمله کاربران، فایلها، ایمیلها و مجوزها را فراهم میکند.
مهاجمان میتوانند از آن برای شناسایی مواردی مانند:
- حسابهای کاربری
- گروهها
- نقشهای مدیریتی
- روشهای احراز هویت ثبتشده
- برنامههای متصل
- فایلها و ایمیلها
استفاده کنند.
چرا شناسایی این مرحله دشوار است؟
یکی از مشکلات اصلی برای تیمهای امنیتی این است که یک درخواست منفرد به Microsoft Graph لزوماً غیرعادی به نظر نمیرسد.
برای مثال، درخواست دسترسی به اطلاعات کاربران یا سایتها میتواند در یک سازمان کاملاً عادی باشد.
نشانه اصلی زمانی ظاهر میشود که یک حساب یا توکن دسترسی، پشت سر هم برای دستههای مختلفی از درخواستهای Graph استفاده شود؛ برای مثال ابتدا اطلاعات کاربران و گروهها و سپس ایمیلها و فایلها مورد بررسی قرار گیرند.
به همین دلیل، مایکروسافت تأکید میکند که فعالیتهای Microsoft Graph باید بهصورت رفتاری و در کنار سایر رویدادهای امنیتی تحلیل شوند، نه اینکه هر درخواست API بهتنهایی بررسی شود.
مهاجمان اطلاعات را بهآرامی از سازمان خارج میکنند
در مرحله نهایی، هدف مهاجمان سرقت اطلاعات است.
مایکروسافت حجم بالایی از دسترسی و دانلود فایلها از SharePoint Online و OneDrive for Business را در برخی موارد مشاهده کرده است.
در بعضی حملات، اطلاعات ایمیلهای ذخیرهشده در Exchange Online نیز از طریق APIها استخراج شده است.
اما مهاجمان معمولاً این کار را با سرعت بسیار بالا انجام نمیدهند.
بررسیها نشان میدهد فعالیت آنها میتواند طی چند ساعت یا حتی چند روز ادامه پیدا کند و حجم درخواستها را پایینتر از آستانههایی نگه دارند که ممکن است سیستمهای نظارتی را حساس کند.
در برخی موارد، حجم فعالیت کمتر از ۱۰۰۰ فایل یا ایمیل در ساعت نگه داشته شده است.
این روش به مهاجم اجازه میدهد حجم قابل توجهی از اطلاعات را بدون ایجاد جهش غیرعادی در مصرف حساب استخراج کند.
آیا User-Agent مربوط به Python نشانه حمله است؟
در بخشی از این فعالیتها، درخواستها دارای User-Agent مربوط به python-httpx بودهاند؛ شاخصی که میتواند نشاندهنده دسترسی خودکار و حجیم باشد.
با این حال، مایکروسافت هشدار میدهد که مشاهده این User-Agent بهتنهایی نباید بهعنوان نشانه قطعی فعالیت مخرب در نظر گرفته شود.
برای تشخیص حمله باید عوامل دیگری نیز بررسی شوند؛ از جمله:
- حجم دادههای دریافتشده
- حسابهای درگیر
- زیرساخت مبدأ
- فعالیتهای شناسایی قبلی
- نشانههای سرقت هویت
- الگوی درخواستهای Microsoft Graph
چه گروههایی پشت این حملات هستند؟
بر اساس گزارش Microsoft Threat Intelligence، مجموعهای از بازیگران تهدید در فعالیتهای مرتبط با دسترسی اولیه نقش داشتهاند.
از جمله نامهای مطرحشده میتوان به Storm-3121 و Storm-3032 اشاره کرد.
مایکروسافت Storm-3121 را مرتبط با فعالیتهای باجگیری ShinyHunters و Falcon میداند. Storm-3032 نیز از گروه BlackFile منشأ گرفته و فعالیتهای باجگیری خود را با نام Helix ادامه میدهد.
چگونه از حملات مهندسی اجتماعی Microsoft 365 جلوگیری کنیم؟
مایکروسافت برای مقابله با این کمپین مجموعهای از اقدامات امنیتی را پیشنهاد میکند.
استفاده از MFA مقاوم در برابر فیشینگ
سازمانها باید تا حد امکان از روشهای Phishing-Resistant MFA استفاده کنند و سیاستهای Conditional Access را برای کاهش خطر حملات مهندسی اجتماعی به کار بگیرند.
تأیید درخواستهای دسترسی برنامهها
اعطای مجوز به برنامههای جدید باید نیازمند تأیید مدیران باشد تا مهاجمان نتوانند بهراحتی از حسابهای بهخطرافتاده برای ایجاد دسترسیهای جدید استفاده کنند.
الزام استفاده از دستگاههای مدیریتشده
برای دسترسی به سرویسهای حساسی مانند Exchange، SharePoint و برنامههای دارای دسترسی ویژه به Microsoft Graph، بهتر است سازمانها ورود از دستگاههای مدیریتشده را الزامی کنند.
آموزش کارکنان
کارکنان باید بدانند که حتی اگر فردی خود را بهعنوان کارمند IT معرفی کند، درخواست فوری برای تغییر MFA، Passkey یا SSO نباید بدون بررسی پذیرفته شود.
بهخصوص تماس یا پیام از یک شماره شخصی باید با حساسیت بیشتری بررسی شود.
جمعبندی
حمله جدید علیه حسابهای Microsoft 365 نشان میدهد مهاجمان برای عبور از سیستمهای امنیتی، بیش از گذشته روی فریب انسانها تمرکز کردهاند.
در این کمپین، مهاجم ابتدا با تماس یا پیام به تلفن شخصی کارمند، خود را بهعنوان پشتیبان IT معرفی میکند و با ایجاد حس فوریت، قربانی را به یک صفحه ورود جعلی هدایت میکند.
پس از سرقت حساب نیز کار تمام نمیشود. مهاجم میتواند یک روش MFA متعلق به خود ثبت کند، از طریق Microsoft Graph ساختار سازمان را بررسی کند و سپس طی چند روز اطلاعات موجود در SharePoint، OneDrive و Exchange را استخراج کند.
مهمترین نکته برای سازمانها این است که سرقت رمز عبور پایان حمله نیست. پس از هر رویداد مشکوک باید روشهای احراز هویت، نشستها، مجوزهای برنامهها و فعالیتهای Microsoft Graph نیز بررسی شوند.
در نهایت، ترکیب MFA مقاوم در برابر فیشینگ، Conditional Access، دستگاههای مدیریتشده و آموزش کارکنان میتواند بخش مهمی از این زنجیره حمله را متوقف کند.