اخبار جدید

حساب‌های ابری مایکروسافت در تصرف مهاجمان

مهاجمان با سوءاستفاده از فیشینگ Passkey، مهندسی اجتماعی و جعل هویت، حساب‌های ابری مایکروسافت را تصاحب کرده و به داده‌های حساس سازمان‌ها دسترسی پیدا می‌کنند. مایکروسافت اعلام کرده که نفوذ به سرویس‌های ابری از ماه مه ۲۰۲۶ شناسایی شده است و با «جمع‌آوری خودکار اط…

5 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • دسترسی
  • مهاجمان
  • می‌کنند
  • اطلاعات
  • استفاده
  • کند

خلاصه تحلیلی خبر

مهاجمان با سوءاستفاده از فیشینگ Passkey، مهندسی اجتماعی و جعل هویت، حساب‌های ابری مایکروسافت را تصاحب کرده و به داده‌های حساس سازمان‌ها دسترسی پیدا می‌کنند. مایکروسافت اعلام کرده که نفوذ به سرویس‌های ابری از ماه مه ۲۰۲۶ شناسایی شده است و با «جمع‌آوری خودکار اط…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، دسترسی، مهاجمان، می‌کنند، اطلاعات

مهاجمان با سوءاستفاده از فیشینگ Passkey، مهندسی اجتماعی و جعل هویت، حساب‌های ابری مایکروسافت را تصاحب کرده و به داده‌های حساس سازمان‌ها دسترسی پیدا می‌کنند.

مایکروسافت اعلام کرده که نفوذ به سرویس‌های ابری از ماه مه ۲۰۲۶ شناسایی شده است و با «جمع‌آوری خودکار اطلاعات از هویت‌های ابری به خطر افتاده با استفاده از زیرساخت‌های مرتبط با پراکسی» مطابقت دارد.

در این حملات، پس از ورودهای مشکوک، مهاجمان روش‌های احراز هویت خودشان را به حساب قربانی اضافه می‌کنند. سپس فعالیت گسترده‌ای درMicrosoft Graphانجام می‌دهند، فایل‌هایSharePointوOneDriveرا دانلود می‌کنند و از طریقAPIهایRESTاقدام به جمع‌آوری محتوای صندوق‌های ایمیل می‌کنند.

این حمله معمولاً با مهندسی اجتماعی متمرکز بر هویت آغاز می‌شود. مهاجمان با شماره تلفن شخصی کاربر تماس می‌گیرند یا برای او پیام ارسال می‌کنند و خود را از طرف واحد پشتیبانی فناوری اطلاعات سازمان معرفی می‌کنند.

آن‌ها به کاربر می‌گویند که باید فوراًPasskeyاحراز هویت چندمرحله‌ای(MFA)یا پیکربندیSingle Sign-On (SSO)خود را به‌روزرسانی کند تا از قطع شدن دسترسی جلوگیری شود.

کارمندان ناآگاه از طریق پیامک‌هایی که به دستگاه شخصی آن‌ها ارسال می‌شود، به وب‌سایت‌های جعلی هدایت می‌شوند. این سایت‌ها ظاهر صفحه ورود واقعی مایکروسافت را تقلید می‌کنند.

هدف نهایی مهاجمان این است که قربانی را با این بهانه، وارد فرایندهایAdversary-in-the-Middle (AiTM)یاDevice-Code Authenticationکنند و کنترل حساب مایکروسافت او را به دست بگیرند؛ یا با سرقت اطلاعات ورود، یا با وادار کردن کاربر به اعطای ناخواسته دسترسی به مهاجم.

مهاجمان پیش از شروع حمله تحقیقات گسترده‌ای انجام داده و اطلاعات مربوط به کارکنان و ساختار سازمانی را از منابع عمومی مانند شبکه‌های اجتماعی و پلتفرم‌های حرفه‌ای جمع‌آوری می‌کنند.

در تعداد محدودی از موارد نیز مهاجمان از حساب‌هایی که قبلاً به خطر افتاده بودند برای گسترش دامنه حمله استفاده کرده و پیام‌های مشابهی با موضوعPasskeyاز طریقMicrosoft Teamsارسال کرده‌اند.

علاوه بر این، مهاجمان دامنه‌هایی ثبت کرده‌اند که موضوعاتی مانندPasskeyثبت‌نامSSOفعال‌سازی حساب و تأیید هویت را تداعی می‌کنند. در این دامنه‌ها، نام سازمان هدف نیز به‌عنوان زیردامنه قرار می‌گیرد، برای مثال

<نام شرکت>.<دامنه>>[.]com

نمونه‌هایی از این دامنه‌ها

passkeyhelpdesk[.]com

secure-passkey[.]com

setupmypasskey[.]com

add-passkey[.]com

integratedsso[.]com

oktases­sion[.]com

syncmykey[.]com

portalsetuphub[.]com

ارتباط با گروه‌های مجرمان سایبری

این روش حمله با فعالیت یک مجموعه نسبتاً غیرمتمرکز از مجرمان سایبری همپوشانی دارد که جامعه امنیت سایبری آن‌ها را با نام‌هایی مانندCordial SpiderO-UNC-045PREY-0058وUNC6671دنبال می‌کند.این مجموعه به‌عنوان گروهی هماهنگ از مهاجمان توصیف شده که چندین برند عمومی اخاذی را اداره می‌کنند و در زیرساخت‌های فیشینگ و الگوی اهداف خود با یکدیگر اشتراک دارند.

حدود یک ماه گذشته نیز گزارش شده بود کهUNC6671از پنل‌های سرقت اطلاعات ورود استفاده می‌کند که روی دامنه‌های عمومی و ظاهراً مرتبط باPasskeyمیزبانی می‌شوند. سپس برای اجرای کمپین‌های فیشینگ صوتی هدفمند، زیردامنه‌هایی مخصوص هر قربانی ایجاد می‌کنند.

اگرچه ماهیت دقیق ارتباط میان این گروه‌ها مشخص نیست، احتمال داده می‌شود که این ارتباطات ناشی از فعالیت اعضای جداشده‌ای باشد که همچنان به روش‌های مشترک دسترسی اولیه، پنل‌های فیشینگ تجاری، تماس‌گیرندگان فیشینگ صوتی و زیرساخت‌های مشترک متکی هستند، مایکروسافت فعالیت مربوط به دسترسی اولیه در این کمپین را به چند گروه مهاجم، از جملهStorm-3121وStorm-3032نسبت داده است.

نحوه حفظ دسترسی مهاجمان پس از نفوذ

مایکروسافت می‌گوید که مهاجمان از یک دستگاه مدیریت‌نشده واردMicrosoft Office Homeشده‌اند تا دسترسی خود را به برنامه‌هایی مانندSharePoint OnlineوOneDriveگسترش دهند، آنان ازGraph APIبرای شناسایی فایل‌های حساس و سرویس‌های داخلی استفاده کرده‌اند.

در یک حادثه دیگر، مهاجمان از یک فریب مبتنی برPasskeyبرای اجرای حملهDevice Code Phishingاستفاده کردند و بدون نیاز به سرقت رمز عبور یا کوکی‌های قربانی، کنترل حساب او را به دست گرفتند؛ در نتیجه توانستند برخی محافظت‌هایMFAرا دور بزنند.

الگوی حمله دیگری که مایکروسافت شناسایی کرده، استفاده از اطلاعات ورود به خطر افتاده‌ای است که احتمالاً در یک حادثه قبلی به دست آمده‌است، مهاجمان با استفاده از این اطلاعات، روش احراز هویت مبتنی بر تلفن خودشان را به حساب قربانی اضافه می‌کنند تاMFAرا دور بزنند و فعالیت‌های شناسایی و پس از نفوذ را انجام دهند، مایکروسافت می‌گوید هدف نخست مهاجم پس از دسترسی اولیه این است که یک نفوذ موقت را به دسترسی پایدار(Persistent Foothold)تبدیل کند، به‌جای اتکا صرف به اطلاعات ورود سرقت‌شده، مهاجم معمولاً یک روشMFAتحت کنترل خودش ثبت می‌کند؛ برای مثال

یک شماره تلفن جدید

یک برنامهAuthenticator

یک توکنOTPمبتنی بر نرم‌افزار

اضافه کردن این عامل دومِ تحت کنترل مهاجم باعث می‌شود او بتواند بدون حضور یا مشارکت قربانی وارد حساب سازمانی شود و در صورت معتبر ماندن نشست‌ها یا اطلاعات ورود، دسترسی خود را حفظ کند، پس از ایجاد این ماندگاری درMFAمهاجم می‌تواند اقدامات زیر را انجام دهد

  • با استفاده ازGraph APIشناسایی گسترده‌ای در شبکه داخلی انجام دهد و کاربران، گروه‌ها، مجوزها، منابع و محتوای قابل دسترسی درTenantرا بررسی کند.
  • نقش‌ها، حساب‌های مهم و هویت‌های سرویس را برای یافتن راه‌های افزایش سطح دسترسی بررسی کند.
  • پیام‌های صندوق ایمیل، پوشه‌ها و فراداده پیوست‌ها را برای جمع‌آوری اطلاعات بررسی کند.
  • حجم زیادی از اطلاعات را ازSharePoint OnlineوOneDrive for Businessو در برخی مواردMicrosoft Exchange Onlineمشاهده و دانلود کند.
  • عملیات استخراج داده(Data Exfiltration)را از چند ساعت تا چند روز ادامه دهد؛ مدت آن به حجم فایل‌ها و محتوای ایمیل‌های جمع‌آوری‌شده بستگی دارد.
  • در طول چرخه حمله، زیرساخت مورد استفاده را عمداً تغییر دهد و برای احراز هویت، شناسایی و استخراج داده ازIPهای جداگانه استفاده کند تا شناسایی مبتنی بر شاخص‌های شبکه دشوارتر شود.

چالش اصلی در شناسایی حمله

مایکروسافت تأکید کرده است که سوءاستفاده ازMicrosoft Graphدر صورتی که فقط یک درخواستAPIبه‌صورت جداگانه بررسی شود، لزوماً رفتار مشکوکی به نظر نمی‌رسد، به همین دلیل، فعالیت‌هایGraphباید به‌صورت یکپارچه و در بستر رفتار کلی مهاجم بررسی شوند. به‌ویژه باید روند رفتاری و ارتباط میان رویدادهای مختلف مورد توجه قرار گیرد، نه اینکه هر درخواستAPIبه‌تنهایی تحلیل شود، این حمله نمونه روشنی است از اینکه چگونه یک مهاجم می‌تواند با ترکیب مهندسی اجتماعی، فیشینگPasskeyسرقت یا سوءاستفاده از هویت، ثبتMFAتحت کنترل مهاجم، سوءاستفاده ازGraph APIو استخراج داده‌ها، یک حساب ابری سازمانی را از یک دسترسی اولیه به یک نفوذ پایدار تبدیل کند.

نوشتهحساب‌های ابری مایکروسافت در تصرف مهاجماناولین بار درآی سی تی نیوز | مرجع اخبار فناوری اطلاعات و ارتباطات ایران. پدیدار شد.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.