تخطى إلى المحتوى الرئيسي

هجمات Microsoft 365 تستهدف التنفيذيين: سرقة بيانات وابتزاز عبر 'الدعم الفني'

فريق جليتش نيوز
منذ 23 دقيقة0 مشاهدة3 دقائق
هجمات Microsoft 365 تستهدف التنفيذيين: سرقة بيانات وابتزاز عبر 'الدعم الفني'

كشف Arctic Wolf عن هجمات PREY-0058 تستهدف مديري Microsoft 365 بسرقة بيانات وابتزاز عبر التصيّد الصوتي، مستغلّة بروتوكولات المصادقة والوصول.

مقدمة تحليلية

في 7 سبتمبر 2026، كشفت شركة Arctic Wolf عن تفاصيل مجموعة واسعة من هجمات سرقة البيانات والابتزاز تستهدف مديري وموظفي الإدارة العليا في الشركات، تحديدًا الرؤساء ونواب الرؤساء التنفيذيين. تُركّز هذه الهجمات، التي تتابعها Arctic Wolf تحت اسم PREY-0058، على خدمات Microsoft 365 ومنصات SaaS الأخرى عبر مزيج من التصيّد الصوتي (vishing)، واختطاف الرموز المميزة عبر هجمات الوسيط (AitM)، وتسجيل الدخول عبر خوادم وكيلة سكنية. تستهدف هذه العملية بيانات حساسة عبر SharePoint، OneDrive، Exchange، وBox، ما يؤدي إلى طلبات ابتزاز مباشرة. تُظهر هذه العملية تشابهات كبيرة مع مجموعة UNC6671 التي تتابعها Mandiant المملوكة لشركة Google، وكذلك مع الجهات المعروفة باسم Cinder وPink، مما يشير إلى بنية تحتية مشتركة أو تحوّل في الهوية ضمن مشهد التهديدات المتطور. هذا التحول يعكس استغلالاً متزايداً للثغرات البشرية والبروتوكولات بدلاً من الثغرات التقنية الصارخة، مما يضع عبئاً جديداً على استراتيجيات الأمن السيبراني للمؤسسات.

التحليل التقني

تبدأ سلاسل الهجوم باتصال هاتفي من المهاجمين، الذين ينتحلون صفة موظفي الدعم الفني الداخلي، لتوجيه الضحايا المستهدفين، وهم في الغالب مديرون ونواب رؤساء تنفيذيين وغيرهم من الموظفين التنفيذيين، إلى عنوان URL خاص بالمصادقة يتبع النمط <victim organization>.<lure domain>. رصدت Arctic Wolf العديد من نطاقات الإغراء المستخدمة، منها:

  • assignpasskey[.]com
  • mfaregister[.]com
  • nowsso[.]com
  • oskeysetup[.]com
  • oursso[.]com
  • passkey-mfa[.]com
  • passkeydeploy[.]com
  • registermymfa[.]com
  • setpasskey[.]com
تُفضي هذه النطاقات إلى تدفق تسجيل دخول Microsoft 365 يتحكم فيه المهاجمون، مصمم لسرقة بيانات الاعتماد وموافقات المصادقة متعددة العوامل (MFA) للحصول على رموز الجلسة الموثقة. تُستخدم هذه الرموز لاحقاً في هجمات إعادة تشغيل الجلسة (session replay) التي تنبع من بنية تحتية وكيلة مثل NodeMaven، ومن عناوين IP تتطابق جغرافياً مع الضحية والـ ASN الخاص به.

تتضمن أنشطة تسجيل الدخول الأولية تطبيقات مثل 'My Signins'، و'My Profile'، و'My Apps' للكشف عن تفاصيل الحساب والتطبيقات المتاحة للضحية. بعد الوصول الأولي، يقوم المهاجمون بتقنيات استكشاف ضد SharePoint وEntra ID. يشمل استكشاف SharePoint أحداث SearchQueryPerformed باستخدام contentclass:STS_Site، وcontentclass:STS_Web، وعمليات بحث بحرف البدل (wildcard) باستخدام indexdocid للترقيم. في الخطوة النهائية، يقوم المهاجمون بجمع البيانات بكميات كبيرة وسحبها من SharePoint، وOneDrive، وExchange، وBox، وبعدها تُرسل طلبات الابتزاز إلى الضحايا. تتميز عملية PREY-0058 بغياب نشر برامج ضارة على نقاط النهاية أو الحركة الجانبية القائمة على الشبكة، مما يحد من فرص الكشف التقليدية. تحليل النطاقات الفرعية عبر البنية التحتية للإغراء كشف عن مئات الإدخالات التي تنتحل صفة شركات حقيقية. لمواجهة هذا التهديد، يُنصح بتطبيق سياسات الوصول الشرطي (Conditional Access)، ونشر المصادقة متعددة العوامل المقاومة للتصيّد، وتقييد نطاق البيانات التي يمكن للمستخدمين الوصول إليها في SharePoint، وتثقيف الموظفين وموظفي الدعم الفني حول مخاطر التصيّد الصوتي. يمكن للمدافعين تعطيل هذا النشاط من خلال الكشف عن إعادة تشغيل الرمز المميز الوكيل السكني غير الطبيعي، واستكشاف SharePoint والوصول بالجملة، وجمع علب البريد، والبنية التحتية للإغراء الجديدة المسجلة ذات الصلة بالمصادقة. تُعد هذه الهجمات بمثابة تطور في تكتيكات المهاجمين الذين يستغلون الثقة البشرية بدلاً من الثغرات التقنية المعقدة.

السياق وتأثير السوق

تستهدف هذه الهجمات بشكل أساسي الشركات في الولايات المتحدة، وتحديداً في قطاعات البناء والهندسة، والرعاية الصحية والمستحضرات الدوائية، والعقارات وإدارة الممتلكات، والخدمات المالية والمهنية. يُشكل هذا التكتيك تحدياً جديداً يختلف عن هجمات التصيّد الاحتيالي التقليدية التي تعتمد على البريد الإلكتروني أو الرسائل النصية، حيث يستغل المهاجمون الثقة البشرية مباشرة عبر الاتصال الهاتفي. كان التصيّد الاحتيالي (phishing) عبر البريد الإلكتروني هو المعيار السابق لاستغلال المستخدمين، لكن التصيّد الصوتي (vishing) يرفع من مستوى التعقيد، خاصةً عند استهداف المديرين التنفيذيين الذين قد يكونون أقل حذراً تجاه مكالمة هاتفية تبدو

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك