هکرها چگونه حساب‌های ابری مایکروسافت را تصاحب کردند

مایکروسافت جزئیات دو کارزار سایبری گسترده را منتشر کرده است که در یکی از آن‌ها مهاجمان با سوءاستفاده از زیرساخت‌های ایمیل‌رسانی مورد اعتماد، بیش از یک میلیون پیام کلاهبرداری مالی ارسال کرده‌اند و در کارزار دیگر، با استفاده از مهندسی اجتماعی مبتنی بر Passkey، ح…

6 دقیقه مطالعه
  • پشتیبانی شبکه
  • هوش مصنوعی
  • مهاجمان
  • هویت
  • استفاده
  • اطلاعات
  • دسترسی
  • مایکروسافت
هکرها چگونه حساب‌های ابری مایکروسافت را تصاحب کردند

خلاصه تحلیلی خبر

مایکروسافت جزئیات دو کارزار سایبری گسترده را منتشر کرده است که در یکی از آن‌ها مهاجمان با سوءاستفاده از زیرساخت‌های ایمیل‌رسانی مورد اعتماد، بیش از یک میلیون پیام کلاهبرداری مالی ارسال کرده‌اند و در کارزار دیگر، با استفاده از مهندسی اجتماعی مبتنی بر Passkey، ح…

موضوعات اصلی: پشتیبانی شبکه، هوش مصنوعی، مهاجمان، هویت، استفاده، اطلاعات

هکرها چگونه حساب‌های ابری مایکروسافت را تصاحب کردند
مایکروسافت جزئیات دو کارزار سایبری گسترده را منتشر کرده است که در یکی از آن‌ها مهاجمان با سوءاستفاده از زیرساخت‌های ایمیل‌رسانی مورد اعتماد، بیش از یک میلیون پیام کلاهبرداری مالی ارسال کرده‌اند و در کارزار دیگر، با استفاده از مهندسی اجتماعی مبتنی بر Passkey، حساب‌های ابری کاربران را تصاحب و اطلاعات حساس سازمان‌ها را استخراج کرده‌اند.

بر اساس گزارش تیم تحقیقات امنیتی مایکروسافت، نخستین کارزار بین ۳ تا ۵ اوت ۲۰۲۶ انجام شده و طی این مدت بیش از یک میلیون ایمیل کلاهبرداری برای کاربران سازمانی در آمریکا ارسال شده است. مهاجمان در این عملیات خود را به جای مدیرعامل شرکت‌های هدف جا می‌زدند و کارکنان بخش حسابداری و پرداخت را متقاعد می‌کردند تا مبالغی را در قالب انتقال بانکی ACH برای تمدید یک اشتراک سالانه جعلی ServiceNow پرداخت کنند.

این حملات عمدتاً سازمان‌های فعال در حوزه خدمات فناوری اطلاعات، کالاهای مصرفی، املاک و مستغلات و صنایع تولیدی را هدف قرار داده‌اند. مهاجمان برای افزایش اعتبار پیام‌های خود از نام و اطلاعات واقعی مدیران ارشد شرکت‌ها، از جمله مدیرعامل، مدیر مالی و رئیس شرکت، در امضای ایمیل‌ها استفاده می‌کردند. در ادامه نیز یک فاکتور جعلی به همراه زنجیره‌ای ساختگی از مکاتبات ایمیلی ارائه می‌شد تا این تصور ایجاد شود که پرداخت موردنظر پیش‌تر از سوی مدیران سازمان تأیید شده است.

مایکروسافت معتقد است مهاجمان در این کارزار از هوش مصنوعی مولد برای تولید قالب‌های ایمیل و تهیه پیام‌های متناسب با هر قربانی استفاده کرده‌اند. در این روش، مهاجمان ابتدا دامنه‌هایی را با هدف جعل هویت شرکت‌ها و برندهای معتبر ثبت کرده و سپس پیام‌هایی با ظاهر رسمی را از طریق زیرساخت‌های مورد اعتماد ارسال می‌کردند. ترکیب جعل هویت مدیران، برندهای شناخته‌شده، فاکتورهای جعلی و مکالمات ساختگی باعث می‌شد سناریوی کلاهبرداری نسبت به حملات سنتی فیشینگ باورپذیرتر باشد. برخی از دامنه‌های مورد استفاده در این کارزار شامل service-nowinc.com و domainlify.net بوده‌اند.

در کارزار دوم که از ماه می ۲۰۲۶ شناسایی شده، مهاجمان با جعل هویت کارکنان پشتیبانی فناوری اطلاعات، کاربران را هدف تماس تلفنی یا پیام قرار می‌دهند و به آن‌ها هشدار می‌دهند که برای جلوگیری از قطع دسترسی، باید Passkey، احراز هویت چندمرحله‌ای یا تنظیمات ورود یکپارچه خود را به‌روزرسانی کنند. قربانی پس از دریافت این پیام به یک وب‌سایت جعلی هدایت می‌شود که ظاهر صفحه ورود رسمی مایکروسافت را تقلید می‌کند. هدف مهاجمان می‌تواند سرقت اطلاعات ورود از طریق حمله مرد میانی یا متقاعد کردن کاربر برای تکمیل یک فرایند احراز هویت مبتنی بر Device Code باشد. در این روش، مهاجم بدون نیاز به سرقت مستقیم رمز عبور یا کوکی نشست می‌تواند قربانی را وادار کند یک فرایند احراز هویت را تأیید کند و در نتیجه به حساب سازمانی او دسترسی پیدا کند.

یکی از خطرناک‌ترین مراحل این حملات پس از ورود اولیه مهاجم به حساب قربانی آغاز می‌شود. مهاجمان در برخی موارد یک روش احراز هویت تحت کنترل خود را به حساب اضافه می‌کنند؛ برای مثال یک شماره ، اپلیکیشن احراز هویت یا توکن OTP نرم‌افزاری. این اقدام به مهاجم اجازه می‌دهد حتی پس از پایان تعامل قربانی با فرایند فیشینگ، دسترسی خود را حفظ کند و بدون نیاز به مشارکت مجدد کاربر وارد حساب شود.

مایکروسافت می‌گوید مهاجمان پس از ایجاد این دسترسی پایدار، از Microsoft Graph برای شناسایی کاربران، گروه‌ها، مجوزها، منابع و اطلاعات قابل دسترس استفاده می‌کنند. آن‌ها همچنین حساب‌های دارای سطح دسترسی بالا و سرویس‌های حساس را برای یافتن مسیرهای احتمالی ارتقای سطح دسترسی بررسی می‌کنند.

پس از مرحله شناسایی، مهاجمان به سراغ داده‌های ذخیره‌شده در سرویس‌های ابری می‌روند. در موارد بررسی‌شده، فعالیت‌های گسترده‌ای برای دسترسی و دانلود فایل‌ها از SharePoint Online و OneDrive for Business مشاهده شده است. صندوق‌های ایمیل نیز از اهداف مهم این عملیات هستند و مهاجمان با استفاده از APIهای مختلف، پیام‌ها، پوشه‌ها و اطلاعات مربوط به پیوست‌ها را بررسی می‌کنند.

فرایند سرقت داده می‌تواند چند ساعت تا چند روز ادامه داشته باشد و حجم اطلاعات استخراج‌شده به میزان داده‌های در دسترس حساب قربانی بستگی دارد. مایکروسافت همچنین مشاهده کرده است که مهاجمان برای بخش‌های مختلف عملیات خود از زیرساخت و آدرس‌های IP متفاوت استفاده می‌کنند. به این ترتیب، آدرس IP مورد استفاده برای ورود به حساب می‌تواند با آدرس مورد استفاده برای شناسایی منابع یا استخراج اطلاعات متفاوت باشد و همین موضوع شناسایی حمله را برای سامانه‌های امنیتی دشوارتر می‌کند.

مایکروسافت هشدار داده است که تشخیص این نوع حملات صرفاً با بررسی یک درخواست API امکان‌پذیر نیست. استفاده از Microsoft Graph در حالت عادی نیز بخشی از فعالیت‌های روزمره کاربران و سرویس‌های سازمانی است و یک درخواست منفرد لزوماً نشانه حمله محسوب نمی‌شود. مشکل زمانی آشکار می‌شود که مجموعه‌ای از رفتارها در کنار یکدیگر قرار گیرند؛ برای مثال ورود غیرعادی از یک دستگاه مدیریت‌نشده، ثبت یک روش احراز هویت جدید، شناسایی گسترده منابع سازمان، دسترسی غیرمعمول به ایمیل‌ها و در نهایت دانلود حجم زیادی از فایل‌ها.

الگوی مشاهده‌شده در این عملیات با فعالیت مجموعه‌ای از گروه‌های سایبری از جمله Cordial Spider، O-UNC-045، PREY-0058 و UNC6671 شباهت دارد. این مجموعه به‌عنوان یک شبکه نسبتاً غیرمتمرکز از مهاجمان سایبری شناخته می‌شود که از زیرساخت‌های فیشینگ، تماس‌های تلفنی جعلی و روش‌های مشابه برای دستیابی اولیه به حساب‌های سازمانی استفاده می‌کنند. مایکروسافت نیز بخشی از فعالیت‌های مرتبط با دسترسی اولیه را به گروه‌هایی با نام‌های Storm-3121 و Storm-3032 نسبت داده است، هرچند ارتباط دقیق میان همه این بازیگران همچنان کاملاً مشخص نیست.

این حملات نشان می‌دهند که Passkey و احراز هویت چندمرحله‌ای، با وجود افزایش قابل‌توجه امنیت حساب‌ها، در برابر مهندسی اجتماعی مصونیت کامل ایجاد نمی‌کنند. مهاجم در برخی سناریوها نیازی به شکستن سازوکار امنیتی Passkey ندارد و تنها با فریب کاربر، او را وادار می‌کند فرایند احراز هویت یا اعطای دسترسی را خودش تکمیل کند.

به همین دلیل، سازمان‌ها باید هر درخواست غیرمنتظره برای تغییر Passkey، MFA یا تنظیمات SSO را از مسیرهای رسمی و مستقل بررسی کنند و به شماره ، پیام یا لینکی که فرد مدعی پشتیبانی فناوری اطلاعات ارائه می‌کند اعتماد نکنند. همچنین ثبت ناگهانی یک روش احراز هویت جدید، ورود از دستگاه‌های ناشناس و فعالیت غیرعادی در Microsoft Graph، SharePoint، OneDrive و Exchange Online باید به‌عنوان نشانه‌های احتمالی نفوذ مورد بررسی قرار گیرد. مایکروسافت تأکید دارد که برای مقابله با این تهدیدها، تحلیل زنجیره‌ای رویدادها و شناسایی الگوهای رفتاری مشکوک اهمیت بیشتری از بررسی جداگانه هر فعالیت دارد.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.