ConsentFix چیست؟ روش جدید هکرها برای نفوذ به حسابهای Microsoft 365
«پژوهشگران امنیت سایبری از شناسایی حمله جدید ConsentFix خبر دادند؛ روشی که با سوءاستفاده از OAuth و مهندسی اجتماعی، بدون سرقت رمز عبور به حسابهای Microsoft 365 نفوذ میکند. راهکارهای مقابله را بخوانید.»
پژوهشگران امنیت سایبری از شناسایی گونهای جدید از حملات ClickFix با نام ConsentFix خبر دادهاند؛ روشی که به مهاجمان امکان میدهد بدون نیاز به سرقت رمز عبور، به حسابهای Microsoft 365 کاربران دسترسی پیدا کنند. کارشناسان هشدار میدهند این حمله با سوءاستفاده از مهندسی اجتماعی و سازوکار OAuth میتواند امنیت ایمیلهای سازمانی، اسناد محرمانه و منابع ابری شرکتها را به خطر بیندازد.
ConsentFix چیست و چگونه عمل میکند؟
حمله ConsentFix بر پایه مهندسی اجتماعی طراحی شده است. در این روش، مهاجمان کاربران را متقاعد میکنند که برای مشاهده یک فایل یا سند، باید با حساب Microsoft خود احراز هویت کنند. معمولاً این حمله از طریق ایمیلهای فیشینگ آغاز میشود که حاوی لینکی به وبسایتی جعلی با ظاهری مشابه سرویسهای شناختهشده اشتراکگذاری فایل است.
پس از ورود کاربر به صفحه جعلی، از او خواسته میشود چند مرحله ساده از جمله ورود به حساب Microsoft، تأیید هویت و در نهایت کشیدن نماد اطلاعات (ⓘ) از نوار آدرس مرورگر به داخل صفحه را انجام دهد. این اقدام در ظاهر بیخطر، در واقع باعث انتقال یک توکن نشست OAuth به صفحه تحت کنترل مهاجم میشود؛ توکنی که امکان دسترسی به سرویسهای Microsoft 365 را بدون نیاز به دانستن رمز عبور فراهم میکند.
چرا حمله ConsentFix خطرناک است؟
کارشناسان امنیت سایبری تأکید میکنند که پیامدهای این حمله تنها به دسترسی به صندوق ایمیل محدود نمیشود. بسته به نوع اشتراک Microsoft 365 و سطح دسترسی حساب قربانی، مهاجم میتواند به سرویسهایی مانند Outlook، Teams، OneDrive و SharePoint نیز دسترسی پیدا کند.
در صورت موفقیت حمله، مهاجمان قادر خواهند بود:
- ایمیلهای محرمانه سازمان را مشاهده و سرقت کنند.
- از طرف کاربر ایمیلهای فیشینگ یا کلاهبرداری ارسال کنند.
- به مکالمات Microsoft Teams دسترسی پیدا کنند.
- اسناد ذخیرهشده در OneDrive و SharePoint را دانلود، تغییر یا حذف کنند.
- بدافزار را در فضای ذخیرهسازی ابری سازمان منتشر کنند.
- از دسترسی به حساب کاربری برای گسترش نفوذ در شبکه سازمان استفاده کنند.
انتشار عمومی آموزش اجرای حمله
بر اساس گزارش رسانه تخصصی BleepingComputer، نحوه اجرای حمله ConsentFix دیگر محرمانه نیست. مهاجمان در انجمنهای جرایم سایبری، کدهای آماده، آموزشهای ویدیویی و راهنماهای کامل اجرای این حمله را منتشر کردهاند. همچنین آنها از اطلاعات عمومی موجود در شبکههای اجتماعی حرفهای مانند LinkedIn و سایر منابع اطلاعاتی متنباز (OSINT) برای طراحی ایمیلهای فیشینگ هدفمند و متقاعدکننده استفاده میکنند.
به گفته کارشناسان، انتشار این ابزارها و آموزشها باعث شده اجرای چنین حملاتی برای افراد کمتجربه نیز آسانتر شود و احتمال افزایش حملات ConsentFix در ماههای آینده وجود داشته باشد.
راهکارهای مقابله با حمله ConsentFix
متخصصان امنیت اطلاعات توصیه میکنند سازمانها برای کاهش خطر این حملات، علاوه بر استفاده از راهکارهای امنیتی در درگاههای ایمیل، آموزش مستمر کارکنان درباره روشهای جدید مهندسی اجتماعی را در اولویت قرار دهند.
همچنین کاربران باید از کلیک روی لینکهای ناشناس، ورود به صفحات مشکوک و انجام اقداماتی که از آنها خواسته میشود بدون اطمینان از اعتبار وبسایت خودداری کنند. بررسی دقیق نشانی اینترنتی صفحات، توجه به درخواستهای غیرمعمول هنگام احراز هویت و استفاده از راهکارهای امنیتی بهروز میتواند احتمال موفقیت این نوع حملات را به میزان قابلتوجهی کاهش دهد.
با توجه به تغییر رویکرد مجرمان سایبری از سرقت مستقیم رمزهای عبور به سوءاستفاده از مجوزهای دسترسی و توکنهای احراز هویت، کارشناسان معتقدند افزایش آگاهی کاربران و تقویت لایههای دفاعی سازمانها مهمترین راهکار مقابله با تهدیدهای نوظهور مانند ConsentFix است.