کد خبر: ۱۰۰۷

هکرها با تماس تلفنی به حساب‌های Microsoft 365 نفوذ می‌کنند

یک نسخه جعلی از GTA 6 با وعده دانلود زودهنگام، بدافزارهایی مانند RAT، Infostealer و Chaos Ransomware را روی سیستم کاربران نصب می‌کند. جزئیات این حمله را بخوانید.

مهاجمان با جا زدن خود به‌عنوان تیم IT و تماس با تلفن شخصی کارکنان، حساب‌های Microsoft 365 را هک و اطلاعات SharePoint، OneDrive و ایمیل‌ها را سرقت می‌کنند.

مهاجمان سایبری روش جدیدی برای نفوذ به حساب‌های سازمانی Microsoft 365 به کار گرفته‌اند: تماس یا ارسال پیام به تلفن شخصی کارمندان و جا زدن خود به‌عنوان نیروهای واحد فناوری اطلاعات.

پژوهشگران Microsoft Security می‌گویند مهاجمان با استفاده از این روش، کارمندان را متقاعد می‌کنند اطلاعات لازم برای دسترسی به حساب‌های سازمانی را در اختیار آنها قرار دهند. پس از نفوذ نیز می‌توانند برای هفته‌ها به ایمیل‌ها و فایل‌های ذخیره‌شده در سرویس‌هایی مانند Microsoft 365، SharePoint و OneDrive دسترسی داشته باشند.

این کمپین از ماه مه ۲۰۲۶ زیر نظر پژوهشگران مایکروسافت قرار دارد و یکی از ویژگی‌های نگران‌کننده آن، استفاده از تلفن شخصی کارکنان برای مرحله اولیه حمله است؛ دستگاهی که ممکن است تحت مدیریت یا نظارت واحد امنیت سازمان نباشد.

حمله چگونه آغاز می‌شود؟

مهاجمان پیش از برقراری تماس، درباره سازمان و کارکنان آن تحقیق می‌کنند.

آنها می‌توانند اطلاعات مربوط به ساختار سازمانی، سمت کارکنان و ارتباطات کاری را از منابع عمومی، از جمله شبکه‌های اجتماعی حرفه‌ای، جمع‌آوری کنند.

سپس با کارمند تماس می‌گیرند یا برای او پیام می‌فرستند و خود را به‌عنوان یکی از کارکنان واحد IT معرفی می‌کنند.

مهاجم معمولاً تلاش می‌کند با ایجاد حس فوریت قربانی را تحت فشار قرار دهد.

برای مثال، به کارمند گفته می‌شود که تنظیمات یکی از موارد زیر باید فوراً به‌روزرسانی شود:

  • Passkey
  • احراز هویت چندمرحله‌ای (MFA)
  • ورود یکپارچه (SSO)

به قربانی نیز هشدار داده می‌شود که در صورت انجام ندادن این کار، ممکن است دسترسی او به سرویس‌های کاری مختل شود.

در ادامه، لینکی برای کارمند ارسال می‌شود که صفحه‌ای شبیه صفحه ورود رسمی Microsoft ایجاد کرده است.

Passkey فقط یک بهانه برای فیشینگ است

اگرچه مهاجمان در بسیاری از موارد از Passkey به‌عنوان موضوع اصلی تماس استفاده می‌کنند، هدف واقعی آنها الزاماً سرقت یا ثبت Passkey نیست.

مایکروسافت می‌گوید مهاجمان از این موضوع به‌عنوان یک سناریوی باورپذیر برای فریب قربانی استفاده می‌کنند تا او را به سمت روش‌هایی مانند فیشینگ Adversary-in-the-Middle (AiTM) یا احراز هویت مبتنی بر Device Code هدایت کنند.

در چنین حملاتی، کاربر تصور می‌کند در حال انجام یک فرایند عادی امنیتی برای حساب سازمانی خود است، اما در واقع اطلاعات یا مجوز لازم برای دسترسی مهاجم را فراهم می‌کند.

گاهی مهاجم از یک حساب هک‌شده برای فریب دیگران استفاده می‌کند

در برخی موارد، مهاجم پیش‌تر یکی از حساب‌های سازمان را به خطر انداخته و سپس از همان حساب برای برقراری ارتباط با سایر کارکنان استفاده می‌کند.

برای مثال، ممکن است از طریق Microsoft Teams برای همکاران پیام ارسال کرده و همان داستان مربوط به به‌روزرسانی Passkey را مطرح کند.

این روش بسیار مؤثر است؛ زیرا پیام از یک حساب واقعی و شناخته‌شده در سازمان ارسال شده و در نتیجه احتمال اعتماد کارمند افزایش پیدا می‌کند.

ساخت دامنه‌های جعلی با نام سازمان

یکی دیگر از تکنیک‌های مشاهده‌شده، ایجاد دامنه‌های اینترنتی عمومی و قرار دادن نام سازمان هدف به‌عنوان بخشی از آدرس است.

به این ترتیب، URL ساخته‌شده ممکن است در نگاه اول برای کارمند آشنا به نظر برسد.

مهاجمان حتی می‌توانند چند دامنه مختلف برای یک سازمان ثبت کنند و در صورت شناسایی یا مسدود شدن یکی از آنها، زیرساخت خود را تغییر دهند.

این روش نمونه‌ای از مهندسی اجتماعی هدفمند است؛ یعنی مهاجم تلاش می‌کند قبل از حمله اطلاعات کافی درباره قربانی جمع‌آوری کند تا سناریوی فریب تا حد ممکن واقعی به نظر برسد.

پس از سرقت حساب، مهاجم چگونه دسترسی خود را حفظ می‌کند؟

سرقت اولیه حساب تنها مرحله اول حمله است.

پس از ورود به حساب، مهاجمان تلاش می‌کنند یک روش احراز هویت متعلق به خودشان به حساب قربانی اضافه کنند.

این روش می‌تواند شامل:

  • شماره تلفن
  • اپلیکیشن Authenticator
  • توکن یک‌بارمصرف نرم‌افزاری

باشد.

با این کار، مهاجم می‌تواند در دفعات بعدی نیز درخواست‌های احراز هویت را خودش تأیید کند.

مایکروسافت این روش را یک مکانیزم ماندگار برای حفظ دسترسی می‌داند؛ زیرا حتی پس از منقضی شدن توکن یا نشست اولیه سرقت‌شده، روش MFA ثبت‌شده توسط مهاجم همچنان می‌تواند برای ورود مورد استفاده قرار گیرد.

به همین دلیل، صرف تغییر رمز عبور پس از یک حمله لزوماً کافی نیست و باید روش‌های احراز هویت ثبت‌شده روی حساب نیز بررسی شوند.

Microsoft Graph؛ مرحله بعدی سرقت اطلاعات

پس از تثبیت دسترسی، مهاجمان به سراغ Microsoft Graph می‌روند.

Microsoft Graph رابطی است که دسترسی برنامه‌ها و سرویس‌ها به بخش‌های مختلف اکوسیستم Microsoft 365، از جمله کاربران، فایل‌ها، ایمیل‌ها و مجوزها را فراهم می‌کند.

مهاجمان می‌توانند از آن برای شناسایی مواردی مانند:

  • حساب‌های کاربری
  • گروه‌ها
  • نقش‌های مدیریتی
  • روش‌های احراز هویت ثبت‌شده
  • برنامه‌های متصل
  • فایل‌ها و ایمیل‌ها

استفاده کنند.

چرا شناسایی این مرحله دشوار است؟

یکی از مشکلات اصلی برای تیم‌های امنیتی این است که یک درخواست منفرد به Microsoft Graph لزوماً غیرعادی به نظر نمی‌رسد.

برای مثال، درخواست دسترسی به اطلاعات کاربران یا سایت‌ها می‌تواند در یک سازمان کاملاً عادی باشد.

نشانه اصلی زمانی ظاهر می‌شود که یک حساب یا توکن دسترسی، پشت سر هم برای دسته‌های مختلفی از درخواست‌های Graph استفاده شود؛ برای مثال ابتدا اطلاعات کاربران و گروه‌ها و سپس ایمیل‌ها و فایل‌ها مورد بررسی قرار گیرند.

به همین دلیل، مایکروسافت تأکید می‌کند که فعالیت‌های Microsoft Graph باید به‌صورت رفتاری و در کنار سایر رویدادهای امنیتی تحلیل شوند، نه اینکه هر درخواست API به‌تنهایی بررسی شود.

مهاجمان اطلاعات را به‌آرامی از سازمان خارج می‌کنند

در مرحله نهایی، هدف مهاجمان سرقت اطلاعات است.

مایکروسافت حجم بالایی از دسترسی و دانلود فایل‌ها از SharePoint Online و OneDrive for Business را در برخی موارد مشاهده کرده است.

در بعضی حملات، اطلاعات ایمیل‌های ذخیره‌شده در Exchange Online نیز از طریق APIها استخراج شده است.

اما مهاجمان معمولاً این کار را با سرعت بسیار بالا انجام نمی‌دهند.

بررسی‌ها نشان می‌دهد فعالیت آنها می‌تواند طی چند ساعت یا حتی چند روز ادامه پیدا کند و حجم درخواست‌ها را پایین‌تر از آستانه‌هایی نگه دارند که ممکن است سیستم‌های نظارتی را حساس کند.

در برخی موارد، حجم فعالیت کمتر از ۱۰۰۰ فایل یا ایمیل در ساعت نگه داشته شده است.

این روش به مهاجم اجازه می‌دهد حجم قابل توجهی از اطلاعات را بدون ایجاد جهش غیرعادی در مصرف حساب استخراج کند.

آیا User-Agent مربوط به Python نشانه حمله است؟

در بخشی از این فعالیت‌ها، درخواست‌ها دارای User-Agent مربوط به python-httpx بوده‌اند؛ شاخصی که می‌تواند نشان‌دهنده دسترسی خودکار و حجیم باشد.

با این حال، مایکروسافت هشدار می‌دهد که مشاهده این User-Agent به‌تنهایی نباید به‌عنوان نشانه قطعی فعالیت مخرب در نظر گرفته شود.

برای تشخیص حمله باید عوامل دیگری نیز بررسی شوند؛ از جمله:

  • حجم داده‌های دریافت‌شده
  • حساب‌های درگیر
  • زیرساخت مبدأ
  • فعالیت‌های شناسایی قبلی
  • نشانه‌های سرقت هویت
  • الگوی درخواست‌های Microsoft Graph

چه گروه‌هایی پشت این حملات هستند؟

بر اساس گزارش Microsoft Threat Intelligence، مجموعه‌ای از بازیگران تهدید در فعالیت‌های مرتبط با دسترسی اولیه نقش داشته‌اند.

از جمله نام‌های مطرح‌شده می‌توان به Storm-3121 و Storm-3032 اشاره کرد.

مایکروسافت Storm-3121 را مرتبط با فعالیت‌های باج‌گیری ShinyHunters و Falcon می‌داند. Storm-3032 نیز از گروه BlackFile منشأ گرفته و فعالیت‌های باج‌گیری خود را با نام Helix ادامه می‌دهد.

چگونه از حملات مهندسی اجتماعی Microsoft 365 جلوگیری کنیم؟

مایکروسافت برای مقابله با این کمپین مجموعه‌ای از اقدامات امنیتی را پیشنهاد می‌کند.

استفاده از MFA مقاوم در برابر فیشینگ

سازمان‌ها باید تا حد امکان از روش‌های Phishing-Resistant MFA استفاده کنند و سیاست‌های Conditional Access را برای کاهش خطر حملات مهندسی اجتماعی به کار بگیرند.

تأیید درخواست‌های دسترسی برنامه‌ها

اعطای مجوز به برنامه‌های جدید باید نیازمند تأیید مدیران باشد تا مهاجمان نتوانند به‌راحتی از حساب‌های به‌خطر‌افتاده برای ایجاد دسترسی‌های جدید استفاده کنند.

الزام استفاده از دستگاه‌های مدیریت‌شده

برای دسترسی به سرویس‌های حساسی مانند Exchange، SharePoint و برنامه‌های دارای دسترسی ویژه به Microsoft Graph، بهتر است سازمان‌ها ورود از دستگاه‌های مدیریت‌شده را الزامی کنند.

آموزش کارکنان

کارکنان باید بدانند که حتی اگر فردی خود را به‌عنوان کارمند IT معرفی کند، درخواست فوری برای تغییر MFA، Passkey یا SSO نباید بدون بررسی پذیرفته شود.

به‌خصوص تماس یا پیام از یک شماره شخصی باید با حساسیت بیشتری بررسی شود.

جمع‌بندی

حمله جدید علیه حساب‌های Microsoft 365 نشان می‌دهد مهاجمان برای عبور از سیستم‌های امنیتی، بیش از گذشته روی فریب انسان‌ها تمرکز کرده‌اند.

در این کمپین، مهاجم ابتدا با تماس یا پیام به تلفن شخصی کارمند، خود را به‌عنوان پشتیبان IT معرفی می‌کند و با ایجاد حس فوریت، قربانی را به یک صفحه ورود جعلی هدایت می‌کند.

پس از سرقت حساب نیز کار تمام نمی‌شود. مهاجم می‌تواند یک روش MFA متعلق به خود ثبت کند، از طریق Microsoft Graph ساختار سازمان را بررسی کند و سپس طی چند روز اطلاعات موجود در SharePoint، OneDrive و Exchange را استخراج کند.

مهم‌ترین نکته برای سازمان‌ها این است که سرقت رمز عبور پایان حمله نیست. پس از هر رویداد مشکوک باید روش‌های احراز هویت، نشست‌ها، مجوزهای برنامه‌ها و فعالیت‌های Microsoft Graph نیز بررسی شوند.

در نهایت، ترکیب MFA مقاوم در برابر فیشینگ، Conditional Access، دستگاه‌های مدیریت‌شده و آموزش کارکنان می‌تواند بخش مهمی از این زنجیره حمله را متوقف کند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث