کد خبر: ۱۲۴۵

حساب Microsoft 365 نیکی هک شد؛ مهاجمان ۹ هزار پیام جعلی برای کارکنان و خبرنگاران فرستادند

حساب Microsoft 365 نیکی هک شد؛ مهاجمان ۹ هزار پیام جعلی برای کارکنان و خبرنگاران فرستادند. بهراد یوسفی

یک حساب Microsoft 365 متعلق به کارمند نیکی هک شد و مهاجمان حدود ۹ هزار ایمیل فیشینگ برای کارکنان، مخاطبان و برخی منابع خبری ارسال کردند.

یک حساب کاربری Microsoft 365 متعلق به یکی از کارکنان Nikkei در ژاپن هدف حمله سایبری قرار گرفته و مهاجمان پس از دسترسی به آن، حدود ۹ هزار ایمیل فیشینگ را برای افراد داخل و خارج از این مجموعه ارسال کرده‌اند. پیام‌های ارسال‌شده در ۳۰ سپتامبر حاوی لینک‌هایی برای هدایت مخاطبان به وب‌سایت‌های مخرب بوده و در میان گیرندگان، افرادی که پیش‌تر با کارکنان نیکی در ارتباط بودند، از جمله برخی منابع خبری، نیز قرار داشته‌اند. نیکی اعلام کرده پس از تغییر رمز عبور، دسترسی غیرمجاز دیگری مشاهده نشده است، اما بررسی درباره دامنه اطلاعات احتمالی افشاشده همچنان ادامه دارد.

در این خبر می‌خوانید

  • چگونه حساب Microsoft 365 یکی از کارکنان نیکی مورد نفوذ قرار گرفت؟
  • مهاجمان چرا حدود ۹ هزار ایمیل ارسال کردند؟
  • چه اطلاعاتی ممکن است در جریان این حادثه افشا شده باشد؟
  • چرا ایمیلی که از یک حساب واقعی سازمانی ارسال می‌شود خطرناک‌تر از یک ایمیل جعلی معمولی است؟
  • حمله همزمان به حساب Google Workspace چه ارتباطی با این حادثه دارد؟
  • کاربران و سازمان‌ها برای جلوگیری از تکرار چنین حملاتی چه اقداماتی باید انجام دهند؟

هک حساب Microsoft 365 نیکی و ارسال ۹ هزار ایمیل فیشینگ

شرکت Nikkei اعلام کرده یکی از حساب‌های Microsoft 365 مورد استفاده کارکنانش هدف یک حمله سایبری قرار گرفته و شخص ثالث با دسترسی غیرمجاز به این حساب، حدود ۹ هزار ایمیل را به نام کارمند قربانی ارسال کرده است. این ایمیل‌ها در ۳۰ سپتامبر برای مخاطبانی در داخل و خارج از شرکت فرستاده شدند و محتوای آنها گیرندگان را به سمت وب‌سایت‌های مخرب هدایت می‌کرد. نکته مهم در این حادثه، استفاده مهاجم از یک حساب واقعی سازمانی است؛ یعنی پیام‌ها صرفاً با نام نیکی جعل نشده بودند، بلکه از حسابی ارسال شده‌اند که پیش‌تر با افراد و مجموعه‌های مختلف در ارتباط بوده و همین موضوع می‌تواند احتمال اعتماد اولیه گیرندگان را افزایش دهد. نیکی گفته است برخی از دریافت‌کنندگان، افرادی بوده‌اند که قبلاً با کارکنان این شرکت ارتباط داشته‌اند و در میان آنها منابع خبری نیز قرار داشته‌اند.

پس از شناسایی حمله، نیکی رمز عبور حساب موردنظر را تغییر داده و اعلام کرده که از آن زمان دسترسی غیرمجاز دیگری مشاهده نشده است. این شرکت همچنین با دریافت‌کنندگان پیام‌ها به‌صورت جداگانه تماس گرفته و از آنها خواسته است ایمیل‌های مشکوک را حذف کنند. با این حال، حادثه فقط به ارسال پیام‌های فیشینگ محدود نمی‌شود؛ نیکی اعلام کرده که احتمال افشای نام و آدرس ایمیل گیرندگان و همچنین بخشی از محتوای ایمیل‌های موجود در حساب مورد نفوذ وجود دارد و بررسی برای مشخص شدن دامنه واقعی اطلاعات افشاشده ادامه دارد. این شرکت همچنین موضوع را به نهاد حفاظت از اطلاعات شخصی ژاپن گزارش کرده است.

مهاجم چرا از یک حساب واقعی استفاده کرد؟

ارزش این حمله برای مهاجم صرفاً در دسترسی به یک صندوق ایمیل نبود. وقتی یک حساب سازمانی که سابقه مکاتبه با افراد مشخصی دارد در اختیار مهاجم قرار می‌گیرد، فهرست مخاطبان، نام افراد، موضوعات قبلی مکاتبات و حتی سبک ارتباطی می‌تواند به ساختن یک سناریوی فیشینگ متقاعدکننده کمک کند. در چنین شرایطی گیرنده ممکن است ایمیل را نه به‌عنوان پیامی ناشناس از یک دامنه مشکوک، بلکه به‌عنوان ادامه یک ارتباط قبلی ببیند و همین تفاوت می‌تواند نرخ موفقیت حمله را افزایش دهد. در مورد نیکی نیز پیام‌های ارسال‌شده به افرادی فرستاده شده‌اند که با کارکنان این شرکت در ارتباط بوده‌اند و لینک داخل پیام‌ها آنها را به وب‌سایت‌های مخرب هدایت می‌کرد.

این شیوه حمله یک تفاوت مهم با Email Spoofing سنتی دارد. در جعل ساده فرستنده، مهاجم تلاش می‌کند آدرس یا نام یک فرد یا سازمان را جعل کند، اما در اینجا نقطه شروع حمله، دسترسی به حساب واقعی یک کارمند بوده است. مایکروسافت نیز در مستندات امنیتی خود توضیح می‌دهد که پیام‌های Spoofed می‌توانند با جعل اطلاعات فرستنده برای ایجاد اعتماد و سرقت اعتبارنامه مورد استفاده قرار بگیرند و به همین دلیل سازوکارهایی مانند SPF، DKIM و DMARC بخشی از دفاع در برابر جعل هویت ایمیلی هستند.

فقط Microsoft 365 درگیر نبود

همزمان با افشای این حادثه، نیکی از یک رخداد امنیتی دیگر نیز خبر داده که مربوط به یک حساب Google Workspace متعلق به یکی دیگر از کارکنان این شرکت بوده است. طبق اطلاعات منتشرشده، دسترسی غیرمجاز به این حساب از اواخر ژوئیه آغاز شده و در اوایل اوت، پس از دریافت هشدار از سوی گوگل، شناسایی شده است. این حادثه می‌توانسته اطلاعات شخصی مربوط به ۱۶۴۶ نفر از جمله کارکنان و شرکای تجاری را در معرض افشا قرار داده باشد. نیکی اعلام کرده اطلاعات مربوط به خوانندگان یا منابع خبری در این حساب وجود نداشته و پس از تغییر رمز عبور نیز دسترسی غیرمجاز دیگری مشاهده نشده است.

در حال حاضر نیکی اعلام نکرده که آیا نفوذ به حساب Microsoft 365 و دسترسی غیرمجاز به حساب Google Workspace به یکدیگر مرتبط بوده‌اند یا خیر. همچنین هیچ گروه هکری مشخصی مسئولیت این حوادث را بر عهده نگرفته است. بنابراین، نسبت دادن این دو حادثه به یک مهاجم یا یک کمپین واحد، در شرایط فعلی مبنای کافی ندارد و باید تا انتشار اطلاعات بیشتر، از چنین نتیجه‌گیری‌ای خودداری کرد.

خطر اصلی بعد از هک حساب چیست؟

یکی از بخش‌های مهم این حادثه، مرحله‌ای است که پس از نفوذ اتفاق افتاده است. مهاجم به جای اینکه صرفاً اطلاعات داخل حساب را سرقت کند یا فوراً اقدام به حذف و تخریب داده‌ها کند، از حساب به‌عنوان یک زیرساخت توزیع فیشینگ استفاده کرده است. چنین رویکردی برای مهاجم مزیت مهمی دارد: پیام از یک حسابی می‌آید که گیرنده ممکن است آن را بشناسد و سابقه ارتباط با آن داشته باشد. اگر قربانی روی لینک مخرب کلیک کند و اطلاعات ورود خود را در صفحه جعلی وارد کند، مهاجم می‌تواند از اعتبارنامه‌های جدید برای ادامه زنجیره حمله استفاده کند. بنابراین یک حساب سازمانی هک‌شده ممکن است تنها نقطه پایان یک حمله نباشد؛ بلکه به نقطه شروع حملات بعدی علیه ده‌ها، صدها یا هزاران نفر تبدیل شود.

مایکروسافت نیز در راهنمای مقابله با فیشینگ توصیه می‌کند کاربران پیام‌های مشکوک را گزارش کنند و در صورت ورود اطلاعات در یک صفحه فیشینگ، اقدامات فوری برای محدود کردن آسیب انجام دهند. برای سازمان‌ها نیز فعال‌سازی احراز هویت چندمرحله‌ای، سیاست‌های مناسب تشخیص فیشینگ، کنترل نشست‌های فعال، پایش ورودهای غیرعادی و استفاده از سیاست‌های ضدجعل ایمیل اهمیت زیادی دارد.

چرا این حمله برای شرکت‌ها مهم است؟

حادثه نیکی یک نکته ساده اما مهم را دوباره مطرح می‌کند: امنیت حساب سازمانی فقط به حفاظت از اطلاعات داخل Inbox محدود نیست. یک حساب ایمیل سازمانی می‌تواند فهرستی از مخاطبان، سابقه مکاتبات، اطلاعات تماس، فایل‌ها و نشانه‌هایی از روابط کاری افراد را در اختیار مهاجم قرار دهد و همین داده‌ها برای ساختن حملات مهندسی اجتماعی بعدی کافی باشند. به همین دلیل، وقتی یک حساب سازمانی هک می‌شود، واکنش امنیتی نباید فقط به تغییر رمز عبور ختم شود؛ سازمان باید بررسی کند چه نشست‌هایی ایجاد شده، چه پیام‌هایی ارسال یا دریافت شده، چه اطلاعاتی قابل مشاهده بوده و کدام مخاطبان ممکن است در مرحله بعدی هدف قرار بگیرند.

در مورد نیکی، این مسئله اهمیت بیشتری دارد زیرا بخشی از گیرندگان پیام‌ها با خبرنگاران و کارکنان این شرکت در ارتباط بوده‌اند. اگر مهاجم به محتوای مکاتبات قبلی دسترسی داشته باشد، امکان طراحی پیام‌هایی متناسب با رابطه قبلی افزایش پیدا می‌کند؛ برای مثال، پیام می‌تواند از نظر موضوع، نام افراد یا زمان‌بندی آنقدر با یک مکاتبه واقعی هماهنگ باشد که تشخیص آن برای کاربر دشوارتر شود. به همین دلیل، کاربران نباید صرفاً به نام نمایش‌داده‌شده فرستنده اعتماد کنند و در پیام‌هایی که درخواست ورود، دریافت فایل یا کلیک روی لینک دارند، باید مقصد واقعی لینک و زمینه درخواست را نیز بررسی کنند.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

آنچه در حمله به نیکی اهمیت دارد، عدد ۹ هزار ایمیل نیست؛ مسئله مهم‌تر این است که یک حساب سازمانی معتبر چگونه می‌تواند به سکوی پرتاب یک حمله فیشینگ گسترده تبدیل شود. بسیاری از کاربران هنوز فیشینگ را با ایمیلی می‌شناسند که از یک آدرس ناشناس، با متن عجیب و وعده‌ای غیرواقعی ارسال شده است؛ اما وقتی همان پیام از حسابی ارسال شود که کاربر قبلاً با صاحب آن مکاتبه داشته، معادله تغییر می‌کند. مهاجم دیگر مجبور نیست اعتماد را از صفر بسازد؛ بخشی از اعتماد قبلاً توسط رابطه واقعی میان دو طرف ایجاد شده است.

برای سازمان‌های ایرانی نیز این سناریو کاملاً قابل تعمیم است. حساب‌های Microsoft 365، Google Workspace و سرویس‌های مشابه فقط ابزار ارسال و دریافت ایمیل نیستند و عملاً به هویت دیجیتال کارکنان تبدیل شده‌اند. بنابراین حفاظت از این حساب‌ها باید فراتر از تعیین یک رمز عبور پیچیده باشد. 2FA / احراز هویت دو مرحله‌ای، بررسی ورودهای غیرعادی، مدیریت نشست‌ها و دستگاه‌های متصل، محدود کردن دسترسی‌های غیرضروری و آموزش کارکنان برای تشخیص پیام‌های مشکوک، مجموعه‌ای از اقداماتی هستند که باید کنار هم اجرا شوند. نکته مهم‌تر این است که پس از هک یک حساب، سازمان باید مخاطبان قبلی آن حساب را نیز بخشی از دامنه حادثه بداند؛ زیرا خطر ممکن است از خود حساب عبور کرده و به شبکه ارتباطی صاحب حساب منتقل شده باشد.

آیا حساب Microsoft 365 نیکی هک شده بود؟

بله. نیکی اعلام کرده یکی از حساب‌های Microsoft 365 مورد استفاده کارکنانش هدف حمله سایبری قرار گرفته و شخص ثالث با دسترسی غیرمجاز از آن برای ارسال حدود ۹ هزار ایمیل استفاده کرده است.

چند ایمیل فیشینگ از حساب نیکی ارسال شد؟

حدود ۹ هزار ایمیل در تاریخ ۳۰ سپتامبر ۲۰۲۶ ارسال شده است. پیام‌ها حاوی لینک‌هایی برای هدایت کاربران به وب‌سایت‌های مخرب بودند.

آیا اطلاعات کاربران در این حمله افشا شده است؟

نیکی احتمال افشای نام و آدرس ایمیل گیرندگان و همچنین بخشی از محتوای ایمیل‌ها را مطرح کرده و اعلام کرده بررسی درباره میزان دقیق اطلاعات افشاشده ادامه دارد.

آیا حمله به حساب Microsoft 365 نیکی با Google Workspace مرتبط بود؟

در حال حاضر ارتباطی میان این دو حادثه تأیید نشده است. نیکی درباره هر دو مورد اطلاع‌رسانی کرده، اما نگفته که حملات توسط یک مهاجم یا در قالب یک کمپین واحد انجام شده‌اند.

بعد از هک حساب سازمانی چه اقدامی باید انجام شود؟

تغییر رمز عبور، پایان دادن به نشست‌های فعال، بررسی ورودهای غیرعادی، بازبینی دسترسی‌های حساب، فعال‌سازی 2FA و اطلاع‌رسانی سریع به مخاطبانی که احتمال دریافت پیام مخرب از حساب را دارند، از اقدامات مهم اولیه هستند.

چرا فیشینگ از یک حساب واقعی خطرناک‌تر است؟

چون گیرنده ممکن است صاحب حساب یا سازمان را از قبل بشناسد و پیام را ادامه یک مکاتبه واقعی تصور کند. در نتیجه، مهاجم بخشی از اعتماد موردنیاز برای فیشینگ را از رابطه قبلی قربانی با حساب هک‌شده به دست می‌آورد.

 
گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث