کد خبر: ۱۰۴۱

مهندسی اجتماعی با موضوع Passkey منجر به نفوذ به فضای ابری می‌شود

مهاجمان با سوءاستفاده از فیشینگ Passkey، مهندسی اجتماعی و جعل هویت، حساب‌های ابری مایکروسافت را تصاحب کرده و به داده‌های حساس سازمان‌ها دسترسی پیدا می‌کنند.

مهاجمان با سوءاستفاده از فیشینگ Passkey، مهندسی اجتماعی و جعل هویت، حساب‌های ابری مایکروسافت را تصاحب کرده و به داده‌های حساس سازمان‌ها دسترسی پیدا می‌کنند.

دومین کمپین که توسط مایکروسافت مستند شده، بر نفوذ به سرویس‌های ابری تمرکز دارد و چندین حساب کاربری را هدف قرار می‌دهد.

در این حملات، پس از ورودهای مشکوک، مهاجمان روش‌های احراز هویت خودشان را به حساب قربانی اضافه می‌کنند. سپس فعالیت گسترده‌ای در Microsoft Graph انجام می‌دهند، فایل‌های SharePoint و OneDrive را دانلود می‌کنند و از طریق APIهای REST اقدام به جمع‌آوری محتوای صندوق‌های ایمیل می‌کنند.

مایکروسافت اعلام کرده این فعالیت از ماه مه ۲۰۲۶ شناسایی شده و با «جمع‌آوری خودکار اطلاعات از هویت‌های ابری به خطر افتاده با استفاده از زیرساخت‌های مرتبط با پراکسی» مطابقت دارد.

این حمله معمولاً با مهندسی اجتماعی متمرکز بر هویت آغاز می‌شود. مهاجمان با شماره تلفن شخصی کاربر تماس می‌گیرند یا برای او پیام ارسال می‌کنند و خود را از طرف واحد پشتیبانی فناوری اطلاعات سازمان معرفی می‌کنند.

آن‌ها به کاربر می‌گویند که باید فوراً Passkey، احراز هویت چندمرحله‌ای (MFA) یا پیکربندی Single Sign-On (SSO) خود را به‌روزرسانی کند تا از قطع شدن دسترسی جلوگیری شود.

کارمندان ناآگاه از طریق پیامک‌هایی که به دستگاه شخصی آن‌ها ارسال می‌شود، به وب‌سایت‌های جعلی هدایت می‌شوند. این سایت‌ها ظاهر صفحه ورود واقعی مایکروسافت را تقلید می‌کنند.

هدف نهایی مهاجمان این است که قربانی را با این بهانه وارد فرایندهای Adversary-in-the-Middle (AiTM) یا Device-Code Authentication کنند و کنترل حساب مایکروسافت او را به دست بگیرند؛ یا با سرقت اطلاعات ورود، یا با وادار کردن کاربر به اعطای ناخواسته دسترسی به مهاجم.

مایکروسافت همچنین اعلام کرده است که مهاجمان پیش از شروع حمله تحقیقات گسترده‌ای انجام می‌دهند و احتمالاً اطلاعات مربوط به کارکنان و ساختار سازمانی را از منابع عمومی مانند شبکه‌های اجتماعی و پلتفرم‌های حرفه‌ای جمع‌آوری می‌کنند.

در تعداد محدودی از موارد نیز مهاجمان از حساب‌هایی که قبلاً به خطر افتاده بودند برای گسترش دامنه حمله استفاده کرده و پیام‌های مشابهی با موضوع Passkey از طریق Microsoft Teams ارسال کرده‌اند.

علاوه بر این، مهاجمان دامنه‌هایی ثبت کرده‌اند که موضوعاتی مانند Passkey، ثبت‌نام SSO، فعال‌سازی حساب و تأیید هویت را تداعی می‌کنند. در این دامنه‌ها، نام سازمان هدف نیز به‌عنوان زیردامنه قرار می‌گیرد، برای مثال:

<نام شرکت>.<دامنه مخرب>[.]com

نمونه‌هایی از این دامنه‌ها:

  • passkeyhelpdesk[.]com
  • secure-passkey[.]com
  • setupmypasskey[.]com
  • add-passkey[.]com
  • integratedsso[.]com
  • oktases­sion[.]com
  • syncmykey[.]com
  • portalsetuphub[.]com

ارتباط با گروه‌های مجرمان سایبری

این روش حمله با فعالیت یک مجموعه نسبتاً غیرمتمرکز از مجرمان سایبری همپوشانی دارد که جامعه امنیت سایبری آن‌ها را با نام‌هایی مانند Cordial Spider، O-UNC-045، PREY-0058 و UNC6671 دنبال می‌کند.

این مجموعه به‌عنوان گروهی هماهنگ از مهاجمان توصیف شده که چندین برند عمومی اخاذی را اداره می‌کنند و در زیرساخت‌های فیشینگ و الگوی اهداف خود با یکدیگر اشتراک دارند.

ماه گذشته نیز گزارش شده بود که UNC6671 از پنل‌های سرقت اطلاعات ورود استفاده می‌کند که روی دامنه‌های عمومی و ظاهراً مرتبط با Passkey میزبانی می‌شوند. سپس برای اجرای کمپین‌های فیشینگ صوتی هدفمند، زیردامنه‌هایی مخصوص هر قربانی ایجاد می‌کنند.

اگرچه ماهیت دقیق ارتباط میان این گروه‌ها مشخص نیست، احتمال داده می‌شود که این ارتباطات ناشی از فعالیت اعضای جداشده‌ای باشد که همچنان به روش‌های مشترک دسترسی اولیه، پنل‌های فیشینگ تجاری، تماس‌گیرندگان فیشینگ صوتی و زیرساخت‌های مشترک متکی هستند.

مایکروسافت فعالیت مربوط به دسترسی اولیه در این کمپین را به چند گروه مهاجم، از جمله Storm-3121 و Storm-3032، نسبت داده است.


نحوه حفظ دسترسی مهاجمان پس از نفوذ

در دست‌کم یکی از موارد بررسی‌شده توسط مایکروسافت، مهاجمان از یک دستگاه مدیریت‌نشده وارد Microsoft Office Home شده‌اند تا دسترسی خود را به برنامه‌هایی مانند SharePoint Online و OneDrive گسترش دهند.

آن‌ها از Graph API برای شناسایی فایل‌های حساس و سرویس‌های داخلی استفاده کرده‌اند.

در یک حادثه دیگر، مهاجمان از یک فریب مبتنی بر Passkey برای اجرای حمله Device Code Phishing استفاده کردند و بدون نیاز به سرقت رمز عبور یا کوکی‌های قربانی، کنترل حساب او را به دست گرفتند؛ در نتیجه توانستند برخی محافظت‌های MFA را دور بزنند.

الگوی حمله دیگری که مایکروسافت شناسایی کرده، استفاده از اطلاعات ورود به خطر افتاده‌ای است که احتمالاً در یک حادثه قبلی به دست آمده‌اند. مهاجمان با استفاده از این اطلاعات، روش احراز هویت مبتنی بر تلفن خودشان را به حساب قربانی اضافه می‌کنند تا MFA را دور بزنند و فعالیت‌های شناسایی و پس از نفوذ را انجام دهند.

مایکروسافت می‌گوید هدف نخست مهاجم پس از دسترسی اولیه این است که یک نفوذ موقت را به دسترسی پایدار (Persistent Foothold) تبدیل کند.

به‌جای اتکا صرف به اطلاعات ورود سرقت‌شده، مهاجم معمولاً یک روش MFA تحت کنترل خودش ثبت می‌کند؛ برای مثال:

  • یک شماره تلفن جدید
  • یک برنامه Authenticator
  • یک توکن OTP مبتنی بر نرم‌افزار

اضافه کردن این عامل دومِ تحت کنترل مهاجم باعث می‌شود او بتواند بدون حضور یا مشارکت قربانی وارد حساب سازمانی شود و در صورت معتبر ماندن نشست‌ها یا اطلاعات ورود، دسترسی خود را حفظ کند.

پس از ایجاد این ماندگاری در MFA، مهاجم می‌تواند اقدامات زیر را انجام دهد:

  • با استفاده از Graph API شناسایی گسترده‌ای در شبکه داخلی انجام دهد و کاربران، گروه‌ها، مجوزها، منابع و محتوای قابل دسترسی در Tenant را بررسی کند.
  • نقش‌ها، حساب‌های مهم و هویت‌های سرویس را برای یافتن راه‌های افزایش سطح دسترسی بررسی کند.
  • پیام‌های صندوق ایمیل، پوشه‌ها و فراداده پیوست‌ها را برای جمع‌آوری اطلاعات بررسی کند.
  • حجم زیادی از اطلاعات را از SharePoint Online و OneDrive for Business و در برخی موارد Microsoft Exchange Online مشاهده و دانلود کند.
  • عملیات استخراج داده (Data Exfiltration) را از چند ساعت تا چند روز ادامه دهد؛ مدت آن به حجم فایل‌ها و محتوای ایمیل‌های جمع‌آوری‌شده بستگی دارد.
  • در طول چرخه حمله، زیرساخت مورد استفاده را عمداً تغییر دهد و برای احراز هویت، شناسایی و استخراج داده از IPهای جداگانه استفاده کند تا شناسایی مبتنی بر شاخص‌های شبکه دشوارتر شود.

چالش اصلی در شناسایی حمله

مایکروسافت تأکید کرده است که سوءاستفاده از Microsoft Graph در صورتی که فقط یک درخواست API به‌صورت جداگانه بررسی شود، لزوماً رفتار مشکوکی به نظر نمی‌رسد.

به همین دلیل، فعالیت‌های Graph باید به‌صورت یکپارچه و در بستر رفتار کلی مهاجم بررسی شوند. به‌ویژه باید روند رفتاری و ارتباط میان رویدادهای مختلف مورد توجه قرار گیرد، نه اینکه هر درخواست API به‌تنهایی تحلیل شود.

این حمله نمونه روشنی است از اینکه چگونه یک مهاجم می‌تواند با ترکیب مهندسی اجتماعی، فیشینگ Passkey، سرقت یا سوءاستفاده از هویت، ثبت MFA تحت کنترل مهاجم، سوءاستفاده از Graph API و استخراج داده‌ها، یک حساب ابری سازمانی را از یک دسترسی اولیه به یک نفوذ پایدار تبدیل کند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث