هکرها چگونه حسابهای ابری مایکروسافت را تصاحب کردند
مایکروسافت جزئیات دو کارزار سایبری گسترده را منتشر کرده است که در یکی از آنها مهاجمان با سوءاستفاده از زیرساختهای ایمیلرسانی مورد اعتماد، بیش از یک میلیون پیام کلاهبرداری مالی ارسال کردهاند و در کارزار دیگر، با استفاده از مهندسی اجتماعی مبتنی بر Passkey، ح…
خلاصه تحلیلی خبر
مایکروسافت جزئیات دو کارزار سایبری گسترده را منتشر کرده است که در یکی از آنها مهاجمان با سوءاستفاده از زیرساختهای ایمیلرسانی مورد اعتماد، بیش از یک میلیون پیام کلاهبرداری مالی ارسال کردهاند و در کارزار دیگر، با استفاده از مهندسی اجتماعی مبتنی بر Passkey، ح…
موضوعات اصلی: پشتیبانی شبکه، هوش مصنوعی، مهاجمان، هویت، استفاده، اطلاعات
بر اساس گزارش تیم تحقیقات امنیتی مایکروسافت، نخستین کارزار بین ۳ تا ۵ اوت ۲۰۲۶ انجام شده و طی این مدت بیش از یک میلیون ایمیل کلاهبرداری برای کاربران سازمانی در آمریکا ارسال شده است. مهاجمان در این عملیات خود را به جای مدیرعامل شرکتهای هدف جا میزدند و کارکنان بخش حسابداری و پرداخت را متقاعد میکردند تا مبالغی را در قالب انتقال بانکی ACH برای تمدید یک اشتراک سالانه جعلی ServiceNow پرداخت کنند.
این حملات عمدتاً سازمانهای فعال در حوزه خدمات فناوری اطلاعات، کالاهای مصرفی، املاک و مستغلات و صنایع تولیدی را هدف قرار دادهاند. مهاجمان برای افزایش اعتبار پیامهای خود از نام و اطلاعات واقعی مدیران ارشد شرکتها، از جمله مدیرعامل، مدیر مالی و رئیس شرکت، در امضای ایمیلها استفاده میکردند. در ادامه نیز یک فاکتور جعلی به همراه زنجیرهای ساختگی از مکاتبات ایمیلی ارائه میشد تا این تصور ایجاد شود که پرداخت موردنظر پیشتر از سوی مدیران سازمان تأیید شده است.
مایکروسافت معتقد است مهاجمان در این کارزار از هوش مصنوعی مولد برای تولید قالبهای ایمیل و تهیه پیامهای متناسب با هر قربانی استفاده کردهاند. در این روش، مهاجمان ابتدا دامنههایی را با هدف جعل هویت شرکتها و برندهای معتبر ثبت کرده و سپس پیامهایی با ظاهر رسمی را از طریق زیرساختهای مورد اعتماد ارسال میکردند. ترکیب جعل هویت مدیران، برندهای شناختهشده، فاکتورهای جعلی و مکالمات ساختگی باعث میشد سناریوی کلاهبرداری نسبت به حملات سنتی فیشینگ باورپذیرتر باشد. برخی از دامنههای مورد استفاده در این کارزار شامل service-nowinc.com و domainlify.net بودهاند.
در کارزار دوم که از ماه می ۲۰۲۶ شناسایی شده، مهاجمان با جعل هویت کارکنان پشتیبانی فناوری اطلاعات، کاربران را هدف تماس تلفنی یا پیام قرار میدهند و به آنها هشدار میدهند که برای جلوگیری از قطع دسترسی، باید Passkey، احراز هویت چندمرحلهای یا تنظیمات ورود یکپارچه خود را بهروزرسانی کنند. قربانی پس از دریافت این پیام به یک وبسایت جعلی هدایت میشود که ظاهر صفحه ورود رسمی مایکروسافت را تقلید میکند. هدف مهاجمان میتواند سرقت اطلاعات ورود از طریق حمله مرد میانی یا متقاعد کردن کاربر برای تکمیل یک فرایند احراز هویت مبتنی بر Device Code باشد. در این روش، مهاجم بدون نیاز به سرقت مستقیم رمز عبور یا کوکی نشست میتواند قربانی را وادار کند یک فرایند احراز هویت را تأیید کند و در نتیجه به حساب سازمانی او دسترسی پیدا کند.
یکی از خطرناکترین مراحل این حملات پس از ورود اولیه مهاجم به حساب قربانی آغاز میشود. مهاجمان در برخی موارد یک روش احراز هویت تحت کنترل خود را به حساب اضافه میکنند؛ برای مثال یک شماره ، اپلیکیشن احراز هویت یا توکن OTP نرمافزاری. این اقدام به مهاجم اجازه میدهد حتی پس از پایان تعامل قربانی با فرایند فیشینگ، دسترسی خود را حفظ کند و بدون نیاز به مشارکت مجدد کاربر وارد حساب شود.
مایکروسافت میگوید مهاجمان پس از ایجاد این دسترسی پایدار، از Microsoft Graph برای شناسایی کاربران، گروهها، مجوزها، منابع و اطلاعات قابل دسترس استفاده میکنند. آنها همچنین حسابهای دارای سطح دسترسی بالا و سرویسهای حساس را برای یافتن مسیرهای احتمالی ارتقای سطح دسترسی بررسی میکنند.
پس از مرحله شناسایی، مهاجمان به سراغ دادههای ذخیرهشده در سرویسهای ابری میروند. در موارد بررسیشده، فعالیتهای گستردهای برای دسترسی و دانلود فایلها از SharePoint Online و OneDrive for Business مشاهده شده است. صندوقهای ایمیل نیز از اهداف مهم این عملیات هستند و مهاجمان با استفاده از APIهای مختلف، پیامها، پوشهها و اطلاعات مربوط به پیوستها را بررسی میکنند.
فرایند سرقت داده میتواند چند ساعت تا چند روز ادامه داشته باشد و حجم اطلاعات استخراجشده به میزان دادههای در دسترس حساب قربانی بستگی دارد. مایکروسافت همچنین مشاهده کرده است که مهاجمان برای بخشهای مختلف عملیات خود از زیرساخت و آدرسهای IP متفاوت استفاده میکنند. به این ترتیب، آدرس IP مورد استفاده برای ورود به حساب میتواند با آدرس مورد استفاده برای شناسایی منابع یا استخراج اطلاعات متفاوت باشد و همین موضوع شناسایی حمله را برای سامانههای امنیتی دشوارتر میکند.
مایکروسافت هشدار داده است که تشخیص این نوع حملات صرفاً با بررسی یک درخواست API امکانپذیر نیست. استفاده از Microsoft Graph در حالت عادی نیز بخشی از فعالیتهای روزمره کاربران و سرویسهای سازمانی است و یک درخواست منفرد لزوماً نشانه حمله محسوب نمیشود. مشکل زمانی آشکار میشود که مجموعهای از رفتارها در کنار یکدیگر قرار گیرند؛ برای مثال ورود غیرعادی از یک دستگاه مدیریتنشده، ثبت یک روش احراز هویت جدید، شناسایی گسترده منابع سازمان، دسترسی غیرمعمول به ایمیلها و در نهایت دانلود حجم زیادی از فایلها.
الگوی مشاهدهشده در این عملیات با فعالیت مجموعهای از گروههای سایبری از جمله Cordial Spider، O-UNC-045، PREY-0058 و UNC6671 شباهت دارد. این مجموعه بهعنوان یک شبکه نسبتاً غیرمتمرکز از مهاجمان سایبری شناخته میشود که از زیرساختهای فیشینگ، تماسهای تلفنی جعلی و روشهای مشابه برای دستیابی اولیه به حسابهای سازمانی استفاده میکنند. مایکروسافت نیز بخشی از فعالیتهای مرتبط با دسترسی اولیه را به گروههایی با نامهای Storm-3121 و Storm-3032 نسبت داده است، هرچند ارتباط دقیق میان همه این بازیگران همچنان کاملاً مشخص نیست.
این حملات نشان میدهند که Passkey و احراز هویت چندمرحلهای، با وجود افزایش قابلتوجه امنیت حسابها، در برابر مهندسی اجتماعی مصونیت کامل ایجاد نمیکنند. مهاجم در برخی سناریوها نیازی به شکستن سازوکار امنیتی Passkey ندارد و تنها با فریب کاربر، او را وادار میکند فرایند احراز هویت یا اعطای دسترسی را خودش تکمیل کند.
به همین دلیل، سازمانها باید هر درخواست غیرمنتظره برای تغییر Passkey، MFA یا تنظیمات SSO را از مسیرهای رسمی و مستقل بررسی کنند و به شماره ، پیام یا لینکی که فرد مدعی پشتیبانی فناوری اطلاعات ارائه میکند اعتماد نکنند. همچنین ثبت ناگهانی یک روش احراز هویت جدید، ورود از دستگاههای ناشناس و فعالیت غیرعادی در Microsoft Graph، SharePoint، OneDrive و Exchange Online باید بهعنوان نشانههای احتمالی نفوذ مورد بررسی قرار گیرد. مایکروسافت تأکید دارد که برای مقابله با این تهدیدها، تحلیل زنجیرهای رویدادها و شناسایی الگوهای رفتاری مشکوک اهمیت بیشتری از بررسی جداگانه هر فعالیت دارد.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.