بوابة الدولة
بوابة الدولة الاخبارية

كاسبرسكي تحذر من حملة تصيد احتيالي تستغل آلية مصادقة مايكروسوفت

جهاد عبد المنعم -

أصدرت شركة كاسبرسكي تقريراً حديثاً عن حملة تصيد احتيالي استغل خلالها المهاجمون آلية مصادقة مايكروسوفت. واستمرت هذه الحملة منذ مطلع أبريل حتى منتصف مايو 2026، واتخذت شكل إشعار قانوني صادر عن أحد مكاتب المحاماة. وهدفت هذه الحملة إلى سرقة بيانات اعتماد الضحايا والوصول إلى معلوماتهم الشخصية. وسبق لكاسبرسكي أن حذرت من حملة تصيد احتيالي تستغل خدمات متنوعة منها Google Tasks، وGoogle Forms، وBubble، وAmazon Simple Email Service.

تتيح آلية المصادقة (OAuth 2.0 Device Authorization Grant) للمستخدمين تسجيل الدخول إلى حساباتهم في مايكروسوفت من أجهزة تفتقر إلى قدرات إدخال البيانات مثل أجهزة التلفزيون الذكية، وذلك عبر لصق أحد الرموز أو مسح رمز الاستجابة السريعة (QR) من جهاز آخر مثل الهاتف الذكي أو الحاسوب. بيد أنّ هذه التسهيلات تتيح للمهاجمين فرصة كبيرة لاستغلال هذه الآلية، مما يفضي أحياناً إلى اختراق الحسابات والسيطرة عليها من خلال رموز التحديث المسروقة.

خلال الحملة، أرسل المهاجمون رسائل بريد إلكتروني للضحايا على شكل مراسلات قانونية وهمية من مكتب محاماة، وأرفقوا معها ملف PDF محمياً بكلمة مرور. وبعدما فتح الضحايا الملف وأدخلوا كلمة المرور، ظهرت أمامهم صفحة ويب فيها قائمة بمستندات كثيرة. وكان عليهم النقر على رابط مرفق مع المستندات لاستعراضها، وقادهم ذلك الرابط إلى عنوان موقع مايكروسوفت الرسمي. ومع ذلك، قام المهاجمون بتهيئة معلمات عنوان (URL) لإعادة توجيه الضحايا إلى موقع تصيّد احتيالي بعد فتحهم صفحة مايكروسوفت.

تضمنت صفحة التصيد الاحتيالي اختبارات أمان متعددة (CAPTCHA)؛ إذ يفترض أنّ الغرض من استخدامها تصفية البوتات الأمنية التي تستخدم لفحص المواقع الإلكترونية بحثاً عن التهديدات السيبرانية. وبعدما يتجاوز الضحية اختبارات الأمان (CAPTCHA)، يُعاد توجيهه إلى صفحة أخيرة تطلب منه نسخ رمز تحقق يستخدم لمرة واحدة فقط. ويكون هذا الرمز هو نفسه الذي حصل عليه المهاجمون سابقاً عندما بدأوا عملية تسجيل الدخول من طرفهم.

يؤدي النقر على رمز التحقق لمرة واحدة إلى نسخه تلقائياً في الحافظة، كما يعاد في الوقت نفسه توجيه المستخدم إلى صفحة المصادقة الرسمية لشركة مايكروسوفت، حيث يُطلب منه لصق الرمز وإدخاله.

تكتمل عملية المصادقة متعددة العوامل بعد إدخال المستخدم للرمز، وبذلك يحصل المهاجمون على رموز الجلسة. ويتسنى لهم قراءة رسائل البريد الإلكتروني للضحية وإرسالها من صندوق البريد، كما يمكنهم استخراج الملفات من OneDrive، والوصول إلى محادثات Teams.

يعلق على هذه المسألة رومان ديدينوك، خبير مكافحة البريد العشوائي في كاسبرسكي: «لا تعتمد جهات التهديدات دائماً على سرقة بيانات الاعتماد أو نشر البرمجيات الخبيثة للوصول إلى البيانات الحساسة، بل يمكنها استغلال الأدوات الشرعية لتحقيق هذه الغاية. لذلك، ينبغي للمستخدمين الحذر كثيراً عند زيارة المواقع المشبوهة واستخدام المنصات الرسمية على حد سواء. ونوصي فرق العمل في المؤسسات بتقييم الحاجة إلى استخدام ميزة Device Code Flow ضمن بنيتها التحتية. فلا بد من تعطيل آلية المصادقة إذا لم تكن ضرورية في العمليات اليومية.»

لضمان حماية شاملة من هجمات التصيد الاحتيالي التي تستهدف رموز الأجهزة، ينبغي للمؤسسات نشر حلول أمنية قوية لحماية البريد الإلكتروني. بالنسبة للمؤسسات، يتميز Kaspersky Security for Mail Server بآليات الحماية والدفاع متعددة الطبقات والمدعومة بخوارزميات تعلم الآلة، ويوفر حماية قوية من مجموعة واسعة من التهديدات المتطورة، ويمنح الشركات الطمأنينة في مواجهة المخاطر السيبرانية المتزايدة. أما للمستخدمين الأفراد، فيتضمن Kaspersky Premium ميزات مدعومة بالذكاء الاصطناعي للحماية من التصيد الاحتيالي، فهي تمنع هجمات التصيد الاحتيالي وترتقي بمستوى الأمن السيبراني بشكل عام.

يمكنكم الاطلاع على معلومات مفصلة عن الحملة من موقع Securelist.