فیشینگ با موضوع Passkey؛ راهی برای تصاحب حسابهای ابری مایکروسافت و سرقت داده
اخبار داغ فناوری اطلاعات و امنیت شبکهمایکروسافت جزئیات دو کمپین جداگانه را منتشر کرده که در آنها، عوامل تهدید از زیرساخت ارسال ایمیل شخص ثالث برای پخش گسترده پیامهای کلاهبرداری مالی سوءاستفاده کرده و از مهندسی اجتماعی با موضوع Passkey برای نفوذ به محیطهای ابری بهره بردهاند.
کمپین نخست: کلاهبرداری مدیرعامل با بیش از یک میلیون ایمیل
نخستین کمپین، شامل ارسال بیش از یک میلیون ایمیل کلاهبردارانه در بازه زمانی ۳ تا ۵ اوت ۲۰۲۶ بوده که در آن، مهاجمان با جعل هویت مدیرعامل شرکتهای هدف، تلاش کردهاند بخشهای حسابهای پرداختنی این شرکتها را برای انجام یک انتقال بانکی از طریق سامانه ACH (اتاق پایاپای خودکار) با هدف پرداخت هزینه یک اشتراک سالانه جعلی از سرویس ServiceNow، متقاعد کنند.
شواهد نشان میدهد اپراتورهای این کمپین از هوش مصنوعی مولد (Generative AI) برای تسهیل ساخت قالبهای ایمیل و پیشنویس پیامهای سفارشیشده برای هر گیرنده استفاده کردهاند. این کمپین عمدتاً کاربران سازمانی در ایالات متحده، در بخشهای خدمات فناوری اطلاعات، کالاهای مصرفی، املاک و تولید گسسته (Discrete Manufacturing) را هدف قرار داده است.
زنجیرهای از فریبهای چندلایه
تیم پژوهش امنیتی مایکروسافت در توضیح این کمپین گفته این عملیات از مراحل مشخصی پیش و در حین اجرای کمپین پیروی میکند: مهاجمان دامنههای جعل هویت را ثبت میکنند، درخواستهای پرداخت با موضوع اجرایی را از طریق زیرساخت مورد اعتماد ارسال میکنند، فاکتورهای ساختگی و مکالمات پشتیبان را جاسازی میکنند، و تلاش میکنند کارکنان واحد مالی را متقاعد کنند تا انتقال ACH را آغاز کنند.
به گفته این تیم، برخلاف کلاهبرداریهای سنتی فاکتور که تنها بر یک طعمه مهندسی اجتماعی واحد تکیه دارند، این کمپین جعل هویت مدیر اجرایی، برندسازی فروشنده، فاکتورهای ساختگی و مکالمات پشتیبان ایمیل را در یک روایت یکپارچه لایهبندی کرده تا شکگرایی گیرنده را کاهش دهد.
ایمیلهای جعلشده حاوی یک «تأییدیه» ساختگی برای فاکتور جعلی بودند تا گیرندگان را فریب دهند و آنها را به پرداخت وجه به حسابهای تحت کنترل مهاجم ترغیب کنند. برای افزودن ظاهری از مشروعیت به این فریب، عامل تهدید یک رشته ایمیل جعلی را نیز بههمراه فاکتور ساختگی گنجانده بود.
در یک ترفند هوشمندانه، مهاجمان مدیران عامل، مدیران مالی و روسای سازمانهای قربانی را شناسایی کرده و نام و آدرس ایمیل آنها را در امضای ایمیلها جای میدادند تا برای اهداف، قانعکننده به نظر برسند. این کمپین همچنین بهشدت بر دامنههای جعلی و محتوایی متکی بود که برای جعل هویت برندها و افراد مورد اعتماد طراحی شده بود. برخی از دامنههای ثبتشده شناساییشده به شرح زیر است:
- service-nowinc[.]com
- domainlify[.]net
کمپین دوم: مهندسی اجتماعی با موضوع Passkey و نفوذ به حسابهای ابری
دومین کمپین مستندسازیشده توسط مایکروسافت، حول محور نفوذهای مبتنی بر ابر میچرخد که چندین حساب کاربری را هدف قرار میدهند؛ جایی که ورودهای مشکوک به سیستم، با افزودن روشهای احراز هویت اختصاصی توسط مهاجمان، فعالیت گسترده در Microsoft Graph، دانلود از SharePoint و OneDrive، و جمعآوری صندوق پستی از طریق REST API دنبال میشوند.
این فعالیت که از می ۲۰۲۶ شناسایی شده، به گفته مایکروسافت، با «جمعآوری خودکار از هویتهای ابری بهخطرافتاده با استفاده از زیرساخت مرتبط با پروکسی» سازگار است.
شروع حمله با ویشینگ شخصی
این حمله معمولاً با مهندسی اجتماعی متمرکز بر هویت آغاز میشود. مهاجمان با شماره تلفن شخصی کاربر تماس گرفته یا پیام ارسال میکنند و ادعا میکنند از واحد پشتیبانی فناوری اطلاعات سازمان هستند و از او میخواهند فوراً پیکربندی Passkey، احراز هویت چندعاملی (MFA) یا ورود یکپارچه (SSO) خود را بهروزرسانی کند تا از اختلال در دسترسی جلوگیری شود.
کارکنان ناآگاه، از طریق پیامکهای ارسالی به دستگاههای شخصی خود، به وبسایتهای جعلی هدایت میشوند که تجربه ورود قانونی مایکروسافت را تقلید میکنند. هدف نهایی این است که با استفاده از این بهانه، قربانی را از طریق روندهای مهاجم-در-میانه (AitM) یا احراز هویت با کد دستگاه (Device-Code Authentication) هدایت کرده و کنترل حساب مایکروسافت او را، چه از طریق برداشت مستقیم اعتبارنامهها و چه با اعطای ناخواسته دسترسی از سوی خود قربانی، در دست بگیرند.
مایکروسافت اعلام کرده به نظر میرسد این عامل تهدید سرمایهگذاری زیادی روی پژوهش پیش از حمله انجام میدهد و احتمالاً اطلاعات مربوط به کارکنان و ساختار سازمانی را از منابع عمومی مانند شبکههای اجتماعی حرفهای و پلتفرمهای پروفایلسازی جمعآوری میکند. در تعداد کمتری از موارد، مهاجمان از حسابهای از قبل بهخطرافتاده برای گسترش دامنه دسترسی خود بهره میبرند؛ از جمله با ارسال پیامهای مشابه با موضوع Passkey از طریق Microsoft Teams.
دامنههای طعمه با الگوی مشخص
این عامل تهدید مشاهده شده که دامنههایی حول موضوعاتی مانند Passkey، ثبتنام SSO، فعالسازی حساب و تأیید هویت ثبت میکند، در حالی که همزمان نام سازمان هدف را بهعنوان زیردامنه، با الگوی زیر میگنجاند:
<نام شرکت>.<دامنه مخرب>
فهرستی از این دامنههای شناساییشده به شرح زیر است:
- passkeyhelpdesk[.]com
- secure-passkey[.]com
- setupmypasskey[.]com
- add-passkey[.]com
- integratedsso[.]com
- oktasession[.]com
- syncmykey[.]com
- portalsetuphub[.]com
ارتباط با گروه گستردهتر جرایم سایبری
نکته قابلتوجه این است که این روش اجرای عملیات، با یک جمع نامتشکل جرایم سایبری که توسط جامعه امنیت سایبری تحت نامهای مستعار Cordial Spider، O-UNC-045، PREY-0058 و UNC6671 ردیابی میشود، همپوشانی دارد. این عامل مجرمانه بهعنوان گروهی هماهنگ از عوامل تهدید توصیف شده که چندین برند علنی اخاذی را اداره میکند، در حالی که در زیرساخت فیشینگ پایه و ردپای هدفگیری خود، همپوشانیهایی به اشتراک میگذارد.
بر اساس یافتههای پیشین، UNC6671 از پنلهای برداشت اعتبارنامه میزبانیشده روی دامنههای ریشه عمومی که خود را مرتبط با Passkey جا میزنند استفاده میکند، در حالی که زیردامنههای اختصاصی هر قربانی را برای تسهیل کمپینهای ویشینگ هدفمند به آنها میافزاید.
هرچند ماهیت دقیق این ارتباطات هنوز روشن نیست، اما گمان میرود این همپوشانیها ناشی از وابستگان منشعبشدهای باشند که همچنان به کتابهای راهنمای دسترسی اولیه مشترک دسترسی دارند، یا بر پایه استفاده از پنلهای فیشینگ کالاییشده، تماسگیرندگان ویشینگ، و زیرساخت مشترک یکسانی عمل میکنند.
انتساب به Storm-3121 و Storm-3032
مایکروسافت فعالیت دسترسی اولیه مشاهدهشده در این کمپین را به مجموعهای از عوامل تهدید، از جمله Storm-3121 و Storm-3032، نسبت داده است. Storm-3121 فعالیت دسترسی اولیهای را اجرا میکند که به اخاذی گروههای ShinyHunters و Falcon (که با نام CL-CRI-1182 نیز شناخته میشود) منتهی میشود، در حالی که Storm-3032 نامگذاری مایکروسافت برای UNC6671 است؛ مجموعهای از عوامل که از گروه BlackFile (با نام مستعار CL-CRI-1116) منشعب شده و اکنون تحت برند اخاذی Helix فعالیت میکنند.
سه الگوی حمله شناساییشده توسط مایکروسافت
در دستکم یکی از موارد بررسیشده توسط مایکروسافت، مهاجمان یک ورود غیرعادی به Microsoft Office Home از یک دستگاه مدیریتنشده انجام دادند تا دسترسی خود را به سایر برنامهها مانند SharePoint Online و OneDrive، از طریق Graph API گسترش داده و فایلهای حساس و سرویسهای داخلی را فهرستبرداری کنند.
در حادثه دیگری، از یک طعمه Passkey برای اجرای حمله فیشینگ کد دستگاه (Device Code Phishing) استفاده شد تا کنترل حساب قربانی را بدون نیاز به سرقت اعتبارنامهها یا کوکیها به دست گیرند و بهطور مؤثر از سازوکارهای MFA عبور کنند.
سومین الگوی حمله شناساییشده توسط مایکروسافت، از اعتبارنامههای بهخطرافتاده — که احتمالاً از یک حادثه پیشین به دست آمدهاند — برای ثبت یک روش احراز هویت مبتنی بر تلفن اختصاصی مهاجم استفاده میکند تا از MFA عبور کرده و به فعالیتهای شناسایی و پس از بهرهبرداری بپردازد.
تبدیل یک نفوذ موقت به یک پایگاه پایدار
مایکروسافت اعلام کرده پس از دسترسی اولیه، نخستین هدف عامل تهدید، تبدیل یک بهخطر افتادن موقت به یک پایگاه پایدار (Persistent Foothold) بوده است. بهجای تکیه صرف بر اعتبارنامههای سرقتشده، عامل تهدید یک روش MFA تحت کنترل خود را ثبت میکند؛ معمولاً با ثبت یک شماره تلفن جدید، اپلیکیشن Authenticator، یا توکن رمز یکبارمصرف (OTP) نرمافزاری.
مزیت این عامل دوم احراز هویت تحت کنترل مهاجم این است که به او اجازه میدهد بدون هیچ مشارکتی از سوی قربانی، به حساب سازمانی او وارد شده و در ترکیب با نشستهای ابطالنشده یا اعتبارنامههای معتبر، دسترسی مستمر خود را حفظ کند. اقدامات مختلفی که عامل تهدید پس از برقراری ماندگاری MFA میتواند انجام دهد شامل موارد زیر است:
- اجرای شناسایی گسترده داخلی با استفاده از Graph API و فهرستبرداری کاربران، گروهها، مجوزها، منابع و محتوای در دسترس در سراسر تننت با استفاده از هویت بهخطرافتاده
- بررسی نقشها و حسابهای با ارزش بالا و هویتهای سرویس برای افزایش سطح دسترسی
- فهرستبرداری از پیامها، پوشهها و متادیتای پیوست صندوق پستی برای جمعآوری اطلاعات
- انجام فعالیتهای دسترسی و دانلود با حجم بالا با هدف SharePoint Online، OneDrive for Business، و در برخی موارد حتی Microsoft Exchange Online
- استخراج مستمر داده که بسته به حجم فایلها و محتوای ایمیل برداشتشده از کاربر بهخطرافتاده، از چند ساعت تا چند روز به طول میانجامد
- چرخش عمدی زیرساخت در سراسر چرخه حیات حمله و استفاده از آدرسهای IP جداگانه برای فعالیتهای احراز هویت، شناسایی و استخراج داده، بهمنظور دور زدن شاخصهای مبتنی بر شبکه
چالش شناسایی: سوءاستفاده از Graph API معمولاً مشکوک به نظر نمیرسد
مایکروسافت در جمعبندی فنی خود تأکید کرده این حمله، یک چالش حیاتی در شناسایی را برجسته میکند: سوءاستفاده از Microsoft Graph، بهندرت زمانی که از طریق یک فراخوانی API منفرد بررسی شود، مشکوک به نظر میرسد. به گفته این شرکت، این حمله نمونهای گویا از این است که چرا فعالیت Graph باید بهصورت جامع، با تأکید بر پیشرفت رفتاری و همبستگی میان رویدادها، ارزیابی شود، نه صرفاً درخواستهای API منفرد و مجزا.
چرا این دو کمپین اهمیت دارند؟
این دو گزارش همزمان، دو بعد مختلف اما مرتبط از تهدیدات نوظهور را روشن میکنند. کمپین کلاهبرداری مدیرعامل نشان میدهد چگونه هوش مصنوعی مولد، ساخت کمپینهای فیشینگ مالی در مقیاس میلیونی و با محتوای بسیار سفارشیشده و قانعکننده را برای مهاجمان بسیار آسانتر کرده است؛ لایهبندی چندین تکنیک فریب (جعل هویت مدیر، برندسازی فروشنده، فاکتور ساختگی، مکالمه پشتیبان) در یک روایت واحد، شکگرایی طبیعی قربانیان را بهطور قابلتوجهی کاهش میدهد.
کمپین دوم نیز نشان میدهد چگونه مهاجمان با استفاده از موضوعی بهظاهر امن و مرتبط با امنیت — یعنی Passkey — میتوانند اعتماد قربانیان را جلب کرده و آنها را به سمت افشای دسترسی حساب خود هدایت کنند؛ کنایهآمیز از این جهت که Passkey ذاتاً بهعنوان یک روش احراز هویت مقاومتر در برابر فیشینگ نسبت به رمز عبور سنتی معرفی میشود.
همپوشانی این کمپین با اکوسیستم گستردهتر UNC6671، Storm-3121 و برندهای اخاذی مانند Helix و Falcon نیز نشان میدهد این عملیاتها بخشی از یک زیرساخت مشترک و بهشدت سازمانیافته در میان چندین گروه مجرمانه بهظاهر مستقل هستند.
توصیههای امنیتی
- کارکنان واحد مالی و حسابهای پرداختنی باید نسبت به هرگونه درخواست پرداخت با موضوع اجرایی، بهویژه آنهایی که شامل فاکتورهای ناآشنا یا فشار برای اقدام فوری هستند، فرایند تأیید مستقل (مانند تماس تلفنی مستقیم با فرد مدعی درخواستکننده، از طریق شماره تلفن شناختهشده و نه شماره درجشده در ایمیل) را اجرا کنند.
- کارکنان را آموزش دهید که هرگز از طریق تماس تلفنی یا پیامک ناخواسته، حتی اگر ادعا شود از سوی واحد پشتیبانی فناوری اطلاعات سازمان است، اقدام به تغییر تنظیمات Passkey، MFA یا SSO خود نکنند؛ چنین درخواستهایی باید همیشه از طریق کانالهای رسمی و شناختهشده سازمان تأیید شوند.
- استفاده از احراز هویت مقاوم در برابر فیشینگ، مانند کلیدهای امنیتی سختافزاری، را در کنار آموزش دقیق کارکنان درباره تفاوت میان درخواستهای واقعی و جعلی برای بهروزرسانی این روشها، در اولویت قرار دهید.
- فعالیت Microsoft Graph را بهصورت جامع و با تأکید بر همبستگی میان رویدادها پایش کنید، نه صرفاً بر اساس درخواستهای API منفرد؛ بهویژه بهدنبال ثبت غیرمنتظره روشهای MFA جدید، دسترسی و دانلود حجیم از SharePoint و OneDrive، و چرخش IP در طول چرخه حیات یک نشست باشید.
- ثبتنام روشهای احراز هویت جدید را برای هر حساب، بهویژه از دستگاههای مدیریتنشده یا از مکانهای غیرعادی، بهدقت پایش و در صورت مشکوک بودن، فوراً بررسی کنید.
- سیاستهای دسترسی شرطی را برای محدودسازی ورود بر اساس دستگاه، موقعیت و سطح ریسک پیادهسازی کنید.
جمعبندی
انتشار جزئیات این دو کمپین توسط مایکروسافت، تصویری روشن از تکامل مستمر تهدیدات فیشینگ و مهندسی اجتماعی در فضای امنیت سایبری ارائه میدهد. از یکسو، هوش مصنوعی مولد در حال تسهیل ساخت کمپینهای کلاهبرداری مالی در مقیاس بیسابقه است؛ از سوی دیگر، مهاجمان با استفاده هوشمندانه از موضوعاتی که ذاتاً با امنیت مرتبط هستند — مانند Passkey — اعتماد قربانیان را برای دور زدن همان مکانیزمهای امنیتی که قرار است از آنها محافظت کنند، جلب میکنند. برای سازمانها، آموزش مستمر کارکنان، اجرای دقیق فرایندهای تأیید مستقل برای درخواستهای مالی و تغییرات هویتی، و پایش رفتاری جامع APIهای ابری، اکنون بیش از هر زمان دیگری ضروری است.
برچسب ها: ServiceNow, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, news, Discrete Manufacturing