حساب Microsoft 365 نیکی هک شد؛ مهاجمان ۹ هزار پیام جعلی برای کارکنان و خبرنگاران فرستادند
یک حساب Microsoft 365 متعلق به کارمند نیکی هک شد و مهاجمان حدود ۹ هزار ایمیل فیشینگ برای کارکنان، مخاطبان و برخی منابع خبری ارسال کردند.
یک حساب کاربری Microsoft 365 متعلق به یکی از کارکنان Nikkei در ژاپن هدف حمله سایبری قرار گرفته و مهاجمان پس از دسترسی به آن، حدود ۹ هزار ایمیل فیشینگ را برای افراد داخل و خارج از این مجموعه ارسال کردهاند. پیامهای ارسالشده در ۳۰ سپتامبر حاوی لینکهایی برای هدایت مخاطبان به وبسایتهای مخرب بوده و در میان گیرندگان، افرادی که پیشتر با کارکنان نیکی در ارتباط بودند، از جمله برخی منابع خبری، نیز قرار داشتهاند. نیکی اعلام کرده پس از تغییر رمز عبور، دسترسی غیرمجاز دیگری مشاهده نشده است، اما بررسی درباره دامنه اطلاعات احتمالی افشاشده همچنان ادامه دارد.
در این خبر میخوانید
- چگونه حساب Microsoft 365 یکی از کارکنان نیکی مورد نفوذ قرار گرفت؟
- مهاجمان چرا حدود ۹ هزار ایمیل ارسال کردند؟
- چه اطلاعاتی ممکن است در جریان این حادثه افشا شده باشد؟
- چرا ایمیلی که از یک حساب واقعی سازمانی ارسال میشود خطرناکتر از یک ایمیل جعلی معمولی است؟
- حمله همزمان به حساب Google Workspace چه ارتباطی با این حادثه دارد؟
- کاربران و سازمانها برای جلوگیری از تکرار چنین حملاتی چه اقداماتی باید انجام دهند؟
هک حساب Microsoft 365 نیکی و ارسال ۹ هزار ایمیل فیشینگ
شرکت Nikkei اعلام کرده یکی از حسابهای Microsoft 365 مورد استفاده کارکنانش هدف یک حمله سایبری قرار گرفته و شخص ثالث با دسترسی غیرمجاز به این حساب، حدود ۹ هزار ایمیل را به نام کارمند قربانی ارسال کرده است. این ایمیلها در ۳۰ سپتامبر برای مخاطبانی در داخل و خارج از شرکت فرستاده شدند و محتوای آنها گیرندگان را به سمت وبسایتهای مخرب هدایت میکرد. نکته مهم در این حادثه، استفاده مهاجم از یک حساب واقعی سازمانی است؛ یعنی پیامها صرفاً با نام نیکی جعل نشده بودند، بلکه از حسابی ارسال شدهاند که پیشتر با افراد و مجموعههای مختلف در ارتباط بوده و همین موضوع میتواند احتمال اعتماد اولیه گیرندگان را افزایش دهد. نیکی گفته است برخی از دریافتکنندگان، افرادی بودهاند که قبلاً با کارکنان این شرکت ارتباط داشتهاند و در میان آنها منابع خبری نیز قرار داشتهاند.
پس از شناسایی حمله، نیکی رمز عبور حساب موردنظر را تغییر داده و اعلام کرده که از آن زمان دسترسی غیرمجاز دیگری مشاهده نشده است. این شرکت همچنین با دریافتکنندگان پیامها بهصورت جداگانه تماس گرفته و از آنها خواسته است ایمیلهای مشکوک را حذف کنند. با این حال، حادثه فقط به ارسال پیامهای فیشینگ محدود نمیشود؛ نیکی اعلام کرده که احتمال افشای نام و آدرس ایمیل گیرندگان و همچنین بخشی از محتوای ایمیلهای موجود در حساب مورد نفوذ وجود دارد و بررسی برای مشخص شدن دامنه واقعی اطلاعات افشاشده ادامه دارد. این شرکت همچنین موضوع را به نهاد حفاظت از اطلاعات شخصی ژاپن گزارش کرده است.
مهاجم چرا از یک حساب واقعی استفاده کرد؟
ارزش این حمله برای مهاجم صرفاً در دسترسی به یک صندوق ایمیل نبود. وقتی یک حساب سازمانی که سابقه مکاتبه با افراد مشخصی دارد در اختیار مهاجم قرار میگیرد، فهرست مخاطبان، نام افراد، موضوعات قبلی مکاتبات و حتی سبک ارتباطی میتواند به ساختن یک سناریوی فیشینگ متقاعدکننده کمک کند. در چنین شرایطی گیرنده ممکن است ایمیل را نه بهعنوان پیامی ناشناس از یک دامنه مشکوک، بلکه بهعنوان ادامه یک ارتباط قبلی ببیند و همین تفاوت میتواند نرخ موفقیت حمله را افزایش دهد. در مورد نیکی نیز پیامهای ارسالشده به افرادی فرستاده شدهاند که با کارکنان این شرکت در ارتباط بودهاند و لینک داخل پیامها آنها را به وبسایتهای مخرب هدایت میکرد.
این شیوه حمله یک تفاوت مهم با Email Spoofing سنتی دارد. در جعل ساده فرستنده، مهاجم تلاش میکند آدرس یا نام یک فرد یا سازمان را جعل کند، اما در اینجا نقطه شروع حمله، دسترسی به حساب واقعی یک کارمند بوده است. مایکروسافت نیز در مستندات امنیتی خود توضیح میدهد که پیامهای Spoofed میتوانند با جعل اطلاعات فرستنده برای ایجاد اعتماد و سرقت اعتبارنامه مورد استفاده قرار بگیرند و به همین دلیل سازوکارهایی مانند SPF، DKIM و DMARC بخشی از دفاع در برابر جعل هویت ایمیلی هستند.
فقط Microsoft 365 درگیر نبود
همزمان با افشای این حادثه، نیکی از یک رخداد امنیتی دیگر نیز خبر داده که مربوط به یک حساب Google Workspace متعلق به یکی دیگر از کارکنان این شرکت بوده است. طبق اطلاعات منتشرشده، دسترسی غیرمجاز به این حساب از اواخر ژوئیه آغاز شده و در اوایل اوت، پس از دریافت هشدار از سوی گوگل، شناسایی شده است. این حادثه میتوانسته اطلاعات شخصی مربوط به ۱۶۴۶ نفر از جمله کارکنان و شرکای تجاری را در معرض افشا قرار داده باشد. نیکی اعلام کرده اطلاعات مربوط به خوانندگان یا منابع خبری در این حساب وجود نداشته و پس از تغییر رمز عبور نیز دسترسی غیرمجاز دیگری مشاهده نشده است.
در حال حاضر نیکی اعلام نکرده که آیا نفوذ به حساب Microsoft 365 و دسترسی غیرمجاز به حساب Google Workspace به یکدیگر مرتبط بودهاند یا خیر. همچنین هیچ گروه هکری مشخصی مسئولیت این حوادث را بر عهده نگرفته است. بنابراین، نسبت دادن این دو حادثه به یک مهاجم یا یک کمپین واحد، در شرایط فعلی مبنای کافی ندارد و باید تا انتشار اطلاعات بیشتر، از چنین نتیجهگیریای خودداری کرد.
خطر اصلی بعد از هک حساب چیست؟
یکی از بخشهای مهم این حادثه، مرحلهای است که پس از نفوذ اتفاق افتاده است. مهاجم به جای اینکه صرفاً اطلاعات داخل حساب را سرقت کند یا فوراً اقدام به حذف و تخریب دادهها کند، از حساب بهعنوان یک زیرساخت توزیع فیشینگ استفاده کرده است. چنین رویکردی برای مهاجم مزیت مهمی دارد: پیام از یک حسابی میآید که گیرنده ممکن است آن را بشناسد و سابقه ارتباط با آن داشته باشد. اگر قربانی روی لینک مخرب کلیک کند و اطلاعات ورود خود را در صفحه جعلی وارد کند، مهاجم میتواند از اعتبارنامههای جدید برای ادامه زنجیره حمله استفاده کند. بنابراین یک حساب سازمانی هکشده ممکن است تنها نقطه پایان یک حمله نباشد؛ بلکه به نقطه شروع حملات بعدی علیه دهها، صدها یا هزاران نفر تبدیل شود.
مایکروسافت نیز در راهنمای مقابله با فیشینگ توصیه میکند کاربران پیامهای مشکوک را گزارش کنند و در صورت ورود اطلاعات در یک صفحه فیشینگ، اقدامات فوری برای محدود کردن آسیب انجام دهند. برای سازمانها نیز فعالسازی احراز هویت چندمرحلهای، سیاستهای مناسب تشخیص فیشینگ، کنترل نشستهای فعال، پایش ورودهای غیرعادی و استفاده از سیاستهای ضدجعل ایمیل اهمیت زیادی دارد.
چرا این حمله برای شرکتها مهم است؟
حادثه نیکی یک نکته ساده اما مهم را دوباره مطرح میکند: امنیت حساب سازمانی فقط به حفاظت از اطلاعات داخل Inbox محدود نیست. یک حساب ایمیل سازمانی میتواند فهرستی از مخاطبان، سابقه مکاتبات، اطلاعات تماس، فایلها و نشانههایی از روابط کاری افراد را در اختیار مهاجم قرار دهد و همین دادهها برای ساختن حملات مهندسی اجتماعی بعدی کافی باشند. به همین دلیل، وقتی یک حساب سازمانی هک میشود، واکنش امنیتی نباید فقط به تغییر رمز عبور ختم شود؛ سازمان باید بررسی کند چه نشستهایی ایجاد شده، چه پیامهایی ارسال یا دریافت شده، چه اطلاعاتی قابل مشاهده بوده و کدام مخاطبان ممکن است در مرحله بعدی هدف قرار بگیرند.
در مورد نیکی، این مسئله اهمیت بیشتری دارد زیرا بخشی از گیرندگان پیامها با خبرنگاران و کارکنان این شرکت در ارتباط بودهاند. اگر مهاجم به محتوای مکاتبات قبلی دسترسی داشته باشد، امکان طراحی پیامهایی متناسب با رابطه قبلی افزایش پیدا میکند؛ برای مثال، پیام میتواند از نظر موضوع، نام افراد یا زمانبندی آنقدر با یک مکاتبه واقعی هماهنگ باشد که تشخیص آن برای کاربر دشوارتر شود. به همین دلیل، کاربران نباید صرفاً به نام نمایشدادهشده فرستنده اعتماد کنند و در پیامهایی که درخواست ورود، دریافت فایل یا کلیک روی لینک دارند، باید مقصد واقعی لینک و زمینه درخواست را نیز بررسی کنند.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
آنچه در حمله به نیکی اهمیت دارد، عدد ۹ هزار ایمیل نیست؛ مسئله مهمتر این است که یک حساب سازمانی معتبر چگونه میتواند به سکوی پرتاب یک حمله فیشینگ گسترده تبدیل شود. بسیاری از کاربران هنوز فیشینگ را با ایمیلی میشناسند که از یک آدرس ناشناس، با متن عجیب و وعدهای غیرواقعی ارسال شده است؛ اما وقتی همان پیام از حسابی ارسال شود که کاربر قبلاً با صاحب آن مکاتبه داشته، معادله تغییر میکند. مهاجم دیگر مجبور نیست اعتماد را از صفر بسازد؛ بخشی از اعتماد قبلاً توسط رابطه واقعی میان دو طرف ایجاد شده است.
برای سازمانهای ایرانی نیز این سناریو کاملاً قابل تعمیم است. حسابهای Microsoft 365، Google Workspace و سرویسهای مشابه فقط ابزار ارسال و دریافت ایمیل نیستند و عملاً به هویت دیجیتال کارکنان تبدیل شدهاند. بنابراین حفاظت از این حسابها باید فراتر از تعیین یک رمز عبور پیچیده باشد. 2FA / احراز هویت دو مرحلهای، بررسی ورودهای غیرعادی، مدیریت نشستها و دستگاههای متصل، محدود کردن دسترسیهای غیرضروری و آموزش کارکنان برای تشخیص پیامهای مشکوک، مجموعهای از اقداماتی هستند که باید کنار هم اجرا شوند. نکته مهمتر این است که پس از هک یک حساب، سازمان باید مخاطبان قبلی آن حساب را نیز بخشی از دامنه حادثه بداند؛ زیرا خطر ممکن است از خود حساب عبور کرده و به شبکه ارتباطی صاحب حساب منتقل شده باشد.
آیا حساب Microsoft 365 نیکی هک شده بود؟
بله. نیکی اعلام کرده یکی از حسابهای Microsoft 365 مورد استفاده کارکنانش هدف حمله سایبری قرار گرفته و شخص ثالث با دسترسی غیرمجاز از آن برای ارسال حدود ۹ هزار ایمیل استفاده کرده است.
چند ایمیل فیشینگ از حساب نیکی ارسال شد؟
حدود ۹ هزار ایمیل در تاریخ ۳۰ سپتامبر ۲۰۲۶ ارسال شده است. پیامها حاوی لینکهایی برای هدایت کاربران به وبسایتهای مخرب بودند.
آیا اطلاعات کاربران در این حمله افشا شده است؟
نیکی احتمال افشای نام و آدرس ایمیل گیرندگان و همچنین بخشی از محتوای ایمیلها را مطرح کرده و اعلام کرده بررسی درباره میزان دقیق اطلاعات افشاشده ادامه دارد.
آیا حمله به حساب Microsoft 365 نیکی با Google Workspace مرتبط بود؟
در حال حاضر ارتباطی میان این دو حادثه تأیید نشده است. نیکی درباره هر دو مورد اطلاعرسانی کرده، اما نگفته که حملات توسط یک مهاجم یا در قالب یک کمپین واحد انجام شدهاند.
بعد از هک حساب سازمانی چه اقدامی باید انجام شود؟
تغییر رمز عبور، پایان دادن به نشستهای فعال، بررسی ورودهای غیرعادی، بازبینی دسترسیهای حساب، فعالسازی 2FA و اطلاعرسانی سریع به مخاطبانی که احتمال دریافت پیام مخرب از حساب را دارند، از اقدامات مهم اولیه هستند.
چرا فیشینگ از یک حساب واقعی خطرناکتر است؟
چون گیرنده ممکن است صاحب حساب یا سازمان را از قبل بشناسد و پیام را ادامه یک مکاتبه واقعی تصور کند. در نتیجه، مهاجم بخشی از اعتماد موردنیاز برای فیشینگ را از رابطه قبلی قربانی با حساب هکشده به دست میآورد.