تخطى إلى المحتوى الرئيسي

مايكروسوفت تكشف عن هجمات Passkey لاختراق الحسابات السحابية

فريق جليتش نيوز
14 سبتمبر0 مشاهدة4 دقائق
مايكروسوفت تكشف عن هجمات Passkey لاختراق الحسابات السحابية

مقدمة تحليلية

كشفت مايكروسوفت عن حملتين متزامنتين من الهجمات السيبرانية منذ مايو 2026، تستغل إحداهما الهندسة الاجتماعية القائمة على مفاتيح المرور (Passkey) لاختراق بيئات الحوسبة السحابية. الحملة الأولى استهدفت التحويلات المالية الوهمية، حيث أرسل المهاجمون أكثر من مليون رسالة بريد إلكتروني احتيالية بين 3 و5 أغسطس 2026. هذه الرسائل، التي انتحلت شخصيات رؤساء تنفيذيين (CEOs)، سعت لإقناع أقسام الدفع في شركات مستهدفة ببدء تحويلات Automated Clearing House (ACH) لاشتراك سنوي مزعوم في ServiceNow. الحملة الثانية، التي بدأت في مايو 2026، ركزت على اعتراض بيانات اعتماد الوصول السحابي عبر تكتيكات تصيد متطورة تستغل مفاتيح المرور وMulti-Factor Authentication (MFA).

يُعزى جزء كبير من هذه الأنشطة إلى مجموعات مثل Cordial Spider وO-UNC-045 وPREY-0058 وUNC6671، مما يشير إلى بنية تحتية مشتركة للتهديد. التحقيقات الأخيرة تكشف عن تطور في أساليب الاختراق، متجاوزة سرقة بيانات الاعتماد التقليدية لتشمل تسجيل طرق مصادقة جديدة تحت سيطرة المهاجم، مما يضمن وصولاً دائماً للضحايا في قطاعات حيوية كالخدمات التقنية والعقارات والتصنيع.

التحليل التقني

اعتمدت الحملة الأولى، التي استهدفت الاحتيال المالي، على استغلال بنية تحتية لجهات خارجية لإرسال رسائل بريد إلكتروني خادعة. استخدم المهاجمون الذكاء الاصطناعي التوليدي لإنشاء قوالب ورسائل بريد إلكتروني مخصصة، مستهدفين مستخدمي الشركات في الولايات المتحدة الأمريكية عبر قطاعات مثل خدمات تكنولوجيا المعلومات، السلع الاستهلاكية، العقارات، والتصنيع المنفصل. تضمنت هذه التكتيكات تسجيل نطاقات انتحال مثل:

  • `service-nowinc[.]com`
  • `domainlify[.]net`

لإضفاء شرعية زائفة، قام المهاجمون بتضمين فواتير مزورة ومحادثات بريد إلكتروني وهمية، وتزوير توقيعات الرؤساء التنفيذيين والمديرين الماليين والرؤساء لشركات الضحايا، بهدف إقناع الموظفين الماليين ببدء تحويلات ACH.

الهندسة الاجتماعية القائمة على Passkey واختراق السحابة

تعتبر الحملة الثانية أكثر تعقيداً، حيث تبدأ عادة بهندسة اجتماعية تركز على الهوية. يتصل المهاجمون أو يرسلون رسائل نصية لأرقام هواتف المستخدمين الشخصية، مدعين أنهم من فريق دعم تكنولوجيا المعلومات في المنظمة. يُحث المستخدمون على تحديث إعدادات Passkey أو MFA أو Single Sign-On (SSO) لتجنب انقطاع الوصول. يتم توجيه الموظفين المطمئنين إلى مواقع ويب مزيفة تحاكي تجربة تسجيل الدخول الشرعية لمايكروسوفت عبر رسائل SMS إلى أجهزتهم الشخصية.

الهدف النهائي هو الاستفادة من هذا التظاهر لتوجيه الضحايا عبر تدفقات المصادقة Adversary-in-the-Middle (AitM) أو Device-code authentication. هذا يسمح للمهاجمين بالتحكم في حسابات مايكروسوفت إما عن طريق التقاط بيانات الاعتماد أو منح الوصول دون علم المستخدم. استُخدمت نطاقات احتيالية لهذا الغرض، تتضمن اسم الشركة المستهدفة كنطاق فرعي، مثل:

  • `passkeyhelpdesk[.]com`
  • `secure-passkey[.]com`
  • `setupmypasskey[.]com`
  • `add-passkey[.]com`
  • `integratedsso[.]com`
  • `oktasession[.]com`
  • `syncmykey[.]com`
  • `portalsetuphub[.]com`

بعد الوصول الأولي، يتمثل الهدف الأول للمهاجم في تحويل الاختراق المؤقت إلى موطئ قدم دائم. بدلاً من الاعتماد فقط على بيانات الاعتماد المسروقة، يقوم المهاجم بتسجيل طريقة MFA تحت سيطرته، عادة عن طريق تسجيل رقم هاتف جديد، أو تطبيق مصادقة، أو رمز OTP قائم على البرمجيات. هذا العامل الثاني الذي يتحكم فيه المهاجم يسمح له بتسجيل الدخول إلى حساب الشركة الخاص بالضحية دون مشاركته والحفاظ على الوصول المستمر.

السياق وتأثير السوق

تتجاوز هذه الهجمات نماذج الاحتيال التقليدية التي تعتمد على إغراء واحد. مايكروسوفت أشارت إلى أن الحملة المالية استخدمت طبقات من الهندسة الاجتماعية: انتحال شخصية تنفيذية، وعلامة تجارية مزيفة للمورد، وفواتير ملفقة، ومحادثات بريد إلكتروني داعمة، لتقليل شكوك المستلم. هذا التطور يعكس تصعيداً في تعقيد الهجمات، حيث أصبحت الهوية المستهدفة واستغلال الثقة هما المحوران الأساسيان بدلاً من مجرد اختراق الثغرات التقنية. تتداخل طريقة العمل هذه مع أنشطة مجموعات إجرامية إلكترونية مثل Cordial Spider وO-UNC-045 وPREY-0058 وUNC6671، مما يشير إلى وجود بنية تحتية مشتركة للتصيد الاحتيالي وربما خدمات صوتية مستأجرة (vishing callers).

هذا التشابك بين الجهات الفاعلة، بما في ذلك Storm-3121 الذي يؤدي إلى الابتزاز بواسطة ShinyHunters وFalcon، وStorm-3032 (المعرف لـUNC6671) المرتبط بمجموعة BlackFile (التي تعمل الآن تحت علامة Helix التجارية)، يوضح سوقاً متطوراً للجريمة الإلكترونية حيث تتخصص المجموعات في الوصول الأولي ثم تبيع هذا الوصول لجهات أخرى تنفذ أنشطة الابتزاز أو سرقة البيانات. إن هذه الهجمات تستغل نقاط الضعف البشرية في المقام الأول، مما يجعلها تتفوق على العديد من الدفاعات التقنية التي تركز على الحماية الآلية. على النقيض من المنافسين الذين قد يركزون على الكشف عن الثغرات المعروفة، فإن هذا النوع من الهندسة الاجتماعية يستهدف الطبقة البشرية من الأمن، مما يتطلب استراتيجيات دفاعية أكثر شمولاً تتضمن التدريب المكثف للموظفين والتحليلات السلوكية المتطورة. القدرة على إضافة عامل مصادقة ثانٍ تحت سيطرة المهاجم تحول الاختراق العابر إلى سيطرة دائمة، مما يجعل هذه الهجمات أكثر خطورة من مجرد سرقة بيانات الاعتماد التي قد يتم إبطالها بسرعة.

تحليل ورأي المحرر

رؤية Glitch4Techs

تشير التفاصيل المقدمة من مايكروسوفت إلى فشل واضح في التعامل مع تحديات الأمن السيبراني الحديثة. التركيز المتزايد على الهندسة الاجتماعية المتطورة، خاصة عبر استغلال نقاط ضعف في بروتوكولات Passkey وMFA، يكشف عن حقيقة مرة: الدفاعات التقليدية أصبحت قاصرة. استخدام المهاجمين لأدوات مثل الذكاء الاصطناعي لتخصيص رسائل الاحتيال، وتسجيل طرق MFA خاصة بهم لضمان الوصول المستمر، ليس مجرد تطور بل هو تصعيد حاسم في حرب الظل هذه. الخطر الأكبر لا يكمن في تعقيد الهجوم بحد ذاته، بل في إقرار مايكروسوفت بأن إساءة استخدام Microsoft Graph نادراً ما تبدو مريبة عند عرضها من خلال استدعاء API واحد.

هذه النقطة بالتحديد تكشف عن ثغرة هيكلية عميقة: الأنظمة الحالية تفشل في توفير رؤية شاملة للنشاط المريب، مما يمنح المهاجمين نافذة عمل واسعة تمتد من عدة ساعات إلى أيام متعددة لاستخراج البيانات دون كشف فعال.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك