فیشینگ با موضوع Passkey؛ راهی برای تصاحب حساب‌های ابری مایکروسافت و سرقت داده

اخبار داغ فناوری اطلاعات و امنیت شبکه

مایکروسافت جزئیات دو کمپین جداگانه را منتشر کرده که در آن‌ها، عوامل تهدید از زیرساخت ارسال ایمیل شخص ثالث برای پخش گسترده پیام‌های کلاهبرداری مالی سوءاستفاده کرده و از مهندسی اجتماعی با موضوع Passkey برای نفوذ به محیط‌های ابری بهره برده‌اند.


کمپین نخست: کلاهبرداری مدیرعامل با بیش از یک میلیون ایمیل

نخستین کمپین، شامل ارسال بیش از یک میلیون ایمیل کلاهبردارانه در بازه زمانی ۳ تا ۵ اوت ۲۰۲۶ بوده که در آن، مهاجمان با جعل هویت مدیرعامل شرکت‌های هدف، تلاش کرده‌اند بخش‌های حساب‌های پرداختنی این شرکت‌ها را برای انجام یک انتقال بانکی از طریق سامانه ACH (اتاق پایاپای خودکار) با هدف پرداخت هزینه یک اشتراک سالانه جعلی از سرویس ServiceNow، متقاعد کنند.

شواهد نشان می‌دهد اپراتورهای این کمپین از هوش مصنوعی مولد (Generative AI) برای تسهیل ساخت قالب‌های ایمیل و پیش‌نویس پیام‌های سفارشی‌شده برای هر گیرنده استفاده کرده‌اند. این کمپین عمدتاً کاربران سازمانی در ایالات متحده، در بخش‌های خدمات فناوری اطلاعات، کالاهای مصرفی، املاک و تولید گسسته (Discrete Manufacturing) را هدف قرار داده است.

زنجیره‌ای از فریب‌های چندلایه

تیم پژوهش امنیتی مایکروسافت در توضیح این کمپین گفته این عملیات از مراحل مشخصی پیش و در حین اجرای کمپین پیروی می‌کند: مهاجمان دامنه‌های جعل هویت را ثبت می‌کنند، درخواست‌های پرداخت با موضوع اجرایی را از طریق زیرساخت مورد اعتماد ارسال می‌کنند، فاکتورهای ساختگی و مکالمات پشتیبان را جاسازی می‌کنند، و تلاش می‌کنند کارکنان واحد مالی را متقاعد کنند تا انتقال ACH را آغاز کنند.

به گفته این تیم، برخلاف کلاهبرداری‌های سنتی فاکتور که تنها بر یک طعمه مهندسی اجتماعی واحد تکیه دارند، این کمپین جعل هویت مدیر اجرایی، برندسازی فروشنده، فاکتورهای ساختگی و مکالمات پشتیبان ایمیل را در یک روایت یکپارچه لایه‌بندی کرده تا شک‌گرایی گیرنده را کاهش دهد.

ایمیل‌های جعل‌شده حاوی یک «تأییدیه» ساختگی برای فاکتور جعلی بودند تا گیرندگان را فریب دهند و آن‌ها را به پرداخت وجه به حساب‌های تحت کنترل مهاجم ترغیب کنند. برای افزودن ظاهری از مشروعیت به این فریب، عامل تهدید یک رشته ایمیل جعلی را نیز به‌همراه فاکتور ساختگی گنجانده بود.

در یک ترفند هوشمندانه، مهاجمان مدیران عامل، مدیران مالی و روسای سازمان‌های قربانی را شناسایی کرده و نام و آدرس ایمیل آن‌ها را در امضای ایمیل‌ها جای می‌دادند تا برای اهداف، قانع‌کننده به نظر برسند. این کمپین همچنین به‌شدت بر دامنه‌های جعلی و محتوایی متکی بود که برای جعل هویت برندها و افراد مورد اعتماد طراحی شده بود. برخی از دامنه‌های ثبت‌شده شناسایی‌شده به شرح زیر است:


کمپین دوم: مهندسی اجتماعی با موضوع Passkey و نفوذ به حساب‌های ابری

دومین کمپین مستندسازی‌شده توسط مایکروسافت، حول محور نفوذهای مبتنی بر ابر می‌چرخد که چندین حساب کاربری را هدف قرار می‌دهند؛ جایی که ورودهای مشکوک به سیستم، با افزودن روش‌های احراز هویت اختصاصی توسط مهاجمان، فعالیت گسترده در Microsoft Graph، دانلود از SharePoint و OneDrive، و جمع‌آوری صندوق پستی از طریق REST API دنبال می‌شوند.

این فعالیت که از می ۲۰۲۶ شناسایی شده، به گفته مایکروسافت، با «جمع‌آوری خودکار از هویت‌های ابری به‌خطرافتاده با استفاده از زیرساخت مرتبط با پروکسی» سازگار است.

شروع حمله با ویشینگ شخصی

این حمله معمولاً با مهندسی اجتماعی متمرکز بر هویت آغاز می‌شود. مهاجمان با شماره تلفن شخصی کاربر تماس گرفته یا پیام ارسال می‌کنند و ادعا می‌کنند از واحد پشتیبانی فناوری اطلاعات سازمان هستند و از او می‌خواهند فوراً پیکربندی Passkey، احراز هویت چندعاملی (MFA) یا ورود یکپارچه (SSO) خود را به‌روزرسانی کند تا از اختلال در دسترسی جلوگیری شود.

کارکنان ناآگاه، از طریق پیامک‌های ارسالی به دستگاه‌های شخصی خود، به وب‌سایت‌های جعلی هدایت می‌شوند که تجربه ورود قانونی مایکروسافت را تقلید می‌کنند. هدف نهایی این است که با استفاده از این بهانه، قربانی را از طریق روندهای مهاجم-در-میانه (AitM) یا احراز هویت با کد دستگاه (Device-Code Authentication) هدایت کرده و کنترل حساب مایکروسافت او را، چه از طریق برداشت مستقیم اعتبارنامه‌ها و چه با اعطای ناخواسته دسترسی از سوی خود قربانی، در دست بگیرند.

مایکروسافت اعلام کرده به نظر می‌رسد این عامل تهدید سرمایه‌گذاری زیادی روی پژوهش پیش از حمله انجام می‌دهد و احتمالاً اطلاعات مربوط به کارکنان و ساختار سازمانی را از منابع عمومی مانند شبکه‌های اجتماعی حرفه‌ای و پلتفرم‌های پروفایل‌سازی جمع‌آوری می‌کند. در تعداد کمتری از موارد، مهاجمان از حساب‌های از قبل به‌خطرافتاده برای گسترش دامنه دسترسی خود بهره می‌برند؛ از جمله با ارسال پیام‌های مشابه با موضوع Passkey از طریق Microsoft Teams.

دامنه‌های طعمه با الگوی مشخص

این عامل تهدید مشاهده شده که دامنه‌هایی حول موضوعاتی مانند Passkey، ثبت‌نام SSO، فعال‌سازی حساب و تأیید هویت ثبت می‌کند، در حالی که هم‌زمان نام سازمان هدف را به‌عنوان زیردامنه، با الگوی زیر می‌گنجاند:

<نام شرکت>.<دامنه مخرب>

فهرستی از این دامنه‌های شناسایی‌شده به شرح زیر است:


ارتباط با گروه گسترده‌تر جرایم سایبری

نکته قابل‌توجه این است که این روش اجرای عملیات، با یک جمع نامتشکل جرایم سایبری که توسط جامعه امنیت سایبری تحت نام‌های مستعار Cordial Spider، O-UNC-045، PREY-0058 و UNC6671 ردیابی می‌شود، همپوشانی دارد. این عامل مجرمانه به‌عنوان گروهی هماهنگ از عوامل تهدید توصیف شده که چندین برند علنی اخاذی را اداره می‌کند، در حالی که در زیرساخت فیشینگ پایه و ردپای هدف‌گیری خود، همپوشانی‌هایی به اشتراک می‌گذارد.

بر اساس یافته‌های پیشین، UNC6671 از پنل‌های برداشت اعتبارنامه میزبانی‌شده روی دامنه‌های ریشه عمومی که خود را مرتبط با Passkey جا می‌زنند استفاده می‌کند، در حالی که زیردامنه‌های اختصاصی هر قربانی را برای تسهیل کمپین‌های ویشینگ هدفمند به آن‌ها می‌افزاید.

هرچند ماهیت دقیق این ارتباطات هنوز روشن نیست، اما گمان می‌رود این همپوشانی‌ها ناشی از وابستگان منشعب‌شده‌ای باشند که همچنان به کتاب‌های راهنمای دسترسی اولیه مشترک دسترسی دارند، یا بر پایه استفاده از پنل‌های فیشینگ کالایی‌شده، تماس‌گیرندگان ویشینگ، و زیرساخت مشترک یکسانی عمل می‌کنند.

انتساب به Storm-3121 و Storm-3032

مایکروسافت فعالیت دسترسی اولیه مشاهده‌شده در این کمپین را به مجموعه‌ای از عوامل تهدید، از جمله Storm-3121 و Storm-3032، نسبت داده است. Storm-3121 فعالیت دسترسی اولیه‌ای را اجرا می‌کند که به اخاذی گروه‌های ShinyHunters و Falcon (که با نام CL-CRI-1182 نیز شناخته می‌شود) منتهی می‌شود، در حالی که Storm-3032 نام‌گذاری مایکروسافت برای UNC6671 است؛ مجموعه‌ای از عوامل که از گروه BlackFile (با نام مستعار CL-CRI-1116) منشعب شده و اکنون تحت برند اخاذی Helix فعالیت می‌کنند.


سه الگوی حمله شناسایی‌شده توسط مایکروسافت

در دست‌کم یکی از موارد بررسی‌شده توسط مایکروسافت، مهاجمان یک ورود غیرعادی به Microsoft Office Home از یک دستگاه مدیریت‌نشده انجام دادند تا دسترسی خود را به سایر برنامه‌ها مانند SharePoint Online و OneDrive، از طریق Graph API گسترش داده و فایل‌های حساس و سرویس‌های داخلی را فهرست‌برداری کنند.

در حادثه دیگری، از یک طعمه Passkey برای اجرای حمله فیشینگ کد دستگاه (Device Code Phishing) استفاده شد تا کنترل حساب قربانی را بدون نیاز به سرقت اعتبارنامه‌ها یا کوکی‌ها به دست گیرند و به‌طور مؤثر از سازوکارهای MFA عبور کنند.

سومین الگوی حمله شناسایی‌شده توسط مایکروسافت، از اعتبارنامه‌های به‌خطرافتاده — که احتمالاً از یک حادثه پیشین به دست آمده‌اند — برای ثبت یک روش احراز هویت مبتنی بر تلفن اختصاصی مهاجم استفاده می‌کند تا از MFA عبور کرده و به فعالیت‌های شناسایی و پس از بهره‌برداری بپردازد.


تبدیل یک نفوذ موقت به یک پایگاه پایدار

مایکروسافت اعلام کرده پس از دسترسی اولیه، نخستین هدف عامل تهدید، تبدیل یک به‌خطر افتادن موقت به یک پایگاه پایدار (Persistent Foothold) بوده است. به‌جای تکیه صرف بر اعتبارنامه‌های سرقت‌شده، عامل تهدید یک روش MFA تحت کنترل خود را ثبت می‌کند؛ معمولاً با ثبت یک شماره تلفن جدید، اپلیکیشن Authenticator، یا توکن رمز یک‌بارمصرف (OTP) نرم‌افزاری.

مزیت این عامل دوم احراز هویت تحت کنترل مهاجم این است که به او اجازه می‌دهد بدون هیچ مشارکتی از سوی قربانی، به حساب سازمانی او وارد شده و در ترکیب با نشست‌های ابطال‌نشده یا اعتبارنامه‌های معتبر، دسترسی مستمر خود را حفظ کند. اقدامات مختلفی که عامل تهدید پس از برقراری ماندگاری MFA می‌تواند انجام دهد شامل موارد زیر است:


چالش شناسایی: سوءاستفاده از Graph API معمولاً مشکوک به نظر نمی‌رسد

مایکروسافت در جمع‌بندی فنی خود تأکید کرده این حمله، یک چالش حیاتی در شناسایی را برجسته می‌کند: سوءاستفاده از Microsoft Graph، به‌ندرت زمانی که از طریق یک فراخوانی API منفرد بررسی شود، مشکوک به نظر می‌رسد. به گفته این شرکت، این حمله نمونه‌ای گویا از این است که چرا فعالیت Graph باید به‌صورت جامع، با تأکید بر پیشرفت رفتاری و همبستگی میان رویدادها، ارزیابی شود، نه صرفاً درخواست‌های API منفرد و مجزا.


چرا این دو کمپین اهمیت دارند؟

این دو گزارش هم‌زمان، دو بعد مختلف اما مرتبط از تهدیدات نوظهور را روشن می‌کنند. کمپین کلاهبرداری مدیرعامل نشان می‌دهد چگونه هوش مصنوعی مولد، ساخت کمپین‌های فیشینگ مالی در مقیاس میلیونی و با محتوای بسیار سفارشی‌شده و قانع‌کننده را برای مهاجمان بسیار آسان‌تر کرده است؛ لایه‌بندی چندین تکنیک فریب (جعل هویت مدیر، برندسازی فروشنده، فاکتور ساختگی، مکالمه پشتیبان) در یک روایت واحد، شک‌گرایی طبیعی قربانیان را به‌طور قابل‌توجهی کاهش می‌دهد.

کمپین دوم نیز نشان می‌دهد چگونه مهاجمان با استفاده از موضوعی به‌ظاهر امن و مرتبط با امنیت — یعنی Passkey — می‌توانند اعتماد قربانیان را جلب کرده و آن‌ها را به سمت افشای دسترسی حساب خود هدایت کنند؛ کنایه‌آمیز از این جهت که Passkey ذاتاً به‌عنوان یک روش احراز هویت مقاوم‌تر در برابر فیشینگ نسبت به رمز عبور سنتی معرفی می‌شود.

همپوشانی این کمپین با اکوسیستم گسترده‌تر UNC6671، Storm-3121 و برندهای اخاذی مانند Helix و Falcon نیز نشان می‌دهد این عملیات‌ها بخشی از یک زیرساخت مشترک و به‌شدت سازمان‌یافته در میان چندین گروه مجرمانه به‌ظاهر مستقل هستند.


توصیه‌های امنیتی


جمع‌بندی

انتشار جزئیات این دو کمپین توسط مایکروسافت، تصویری روشن از تکامل مستمر تهدیدات فیشینگ و مهندسی اجتماعی در فضای امنیت سایبری ارائه می‌دهد. از یک‌سو، هوش مصنوعی مولد در حال تسهیل ساخت کمپین‌های کلاهبرداری مالی در مقیاس بی‌سابقه است؛ از سوی دیگر، مهاجمان با استفاده هوشمندانه از موضوعاتی که ذاتاً با امنیت مرتبط هستند — مانند Passkey — اعتماد قربانیان را برای دور زدن همان مکانیزم‌های امنیتی که قرار است از آن‌ها محافظت کنند، جلب می‌کنند. برای سازمان‌ها، آموزش مستمر کارکنان، اجرای دقیق فرایندهای تأیید مستقل برای درخواست‌های مالی و تغییرات هویتی، و پایش رفتاری جامع API‌های ابری، اکنون بیش از هر زمان دیگری ضروری است.

برچسب ها: ServiceNow, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, news, Discrete Manufacturing

نوشته شده توسط تیم خبر.

چاپ