تمت ملاحظة حملة تصيد احتيالي لرمز جهاز Microsoft 365 تستفيد من الإغراءات تحت عنوان التعاون للسيطرة على حسابات الضحايا بين الأسبوع الأخير من يونيو 2026 وحتى أوائل يوليو، وفقًا للنتائج التي توصلت إليها ZeroBEC.

وقالت شركة أمن البريد الإلكتروني في تقرير تمت مشاركته مع The Hacker News: “لم تعتمد الحملة على صفحة كلمة مرور مزيفة من Microsoft. لقد استخدمت إغراء أسلوب التعاون الخبيث لدفع المستخدمين إلى تجربة تسجيل الدخول المشروعة لجهاز Microsoft، بينما قام وسيط الواجهة الخلفية بإنشاء واستطلاع الرموز المميزة لرمز جهاز Microsoft Authentication Broker”.

تم تقييم النشاط لمشاركة التداخلات “القوية” مع حملة وثقتها Microsoft في فبراير 2025 تحت الاسم المستعار Storm-2372، بما في ذلك استخدام الرسائل أو إغراءات نمط Teams لخداع الضحايا المطمئنين لإدخال رمز الجهاز المقدم من المهاجم، إلى جانب بيانات الاعتماد الخاصة بهم، مما يسمح بشكل فعال لممثل التهديد باستعادة الرمز المميز واختطاف حساباتهم.

على الرغم من أوجه التشابه هذه، تشير التقديرات إلى أن الجهات الفاعلة في مجال التهديد تستخدم أسلوبًا تجاريًا على طراز Storm-2372 من خلال ما تم وصفه بأنه طبقة أدوات قابلة لإعادة الاستخدام تسمى ديبول.

يشير التصيد الاحتيالي لرمز الجهاز إلى تقنية سرقة الهوية حيث يستغل المهاجمون آلية مصادقة OAuth 2.0 شرعية، وتحديدًا تدفق منح ترخيص الجهاز، لتجاوز المصادقة متعددة العوامل (MFA) والحصول على وصول مستمر إلى الحساب دون الحاجة إلى سرقة كلمات مرور المستخدم.

على عكس هجمات التصيد الاحتيالي التقليدية التي تتطلب من المشغلين إعداد صفحات تسجيل دخول زائفة للخصم في الوسط (AitM)، يعتمد التصيد الاحتيالي لرمز الجهاز على التلاعب بالمستخدم لاستكمال مطالبة مصادقة حقيقية وموثوقة.

تعد مصادقة رمز الجهاز، وفقًا لمايكروسوفت، عبارة عن تدفق OAuth شرعي مصمم للأجهزة ذات الواجهات المحدودة، مثل أجهزة التلفزيون الذكية أو الطابعات، التي لا يمكنها دعم تسجيل الدخول التفاعلي التقليدي. في هذا السيناريو، يُعرض على المستخدم رمز قصير على الجهاز الذي يحاول تسجيل الدخول منه، وتتم مطالبته بإدخال هذا الرمز في متصفح الويب على جهاز منفصل لإكمال المصادقة.

لقد أساءت الجهات التهديدية استخدام هذا الفصل لإدخال نفسها وبدء تدفق المصادقة. ثم يقومون بمشاركة هذا الرمز مع الهدف من خلال إغراء التصيد الاحتيالي. وبالتالي، عندما يقوم المستخدم بإدخال الرمز، فإنه يأذن بجلسة ممثل التهديد دون علمه، مما يمنحه حق الوصول إلى الحساب.

تلاحظ Huntress أن “التصيد الاحتيالي لرمز الجهاز لا يخترق طريقه”. “إنه يستخدم تدفق مصادقة شرعي للمشي مباشرة عبر الباب الأمامي، دون الحاجة إلى كلمة مرور، وتجاوز MFA، وتسليم الرموز المميزة للجلسة مباشرة إلى المهاجم.”

يمكن أن تسهل هجمات التصيد الاحتيالي الناجحة لرمز الجهاز الاستيلاء الكامل على الحساب، وسرقة المعلومات القيمة، والاحتيال، وتسوية البريد الإلكتروني التجاري (BEC)، والحركة الجانبية داخل بيئة معرضة للخطر، وحتى الهجمات التخريبية مثل برامج الفدية.

“في معظم هجمات التصيد الاحتيالي لرمز الجهاز الحالية، يتم إنشاء الكود ديناميكيًا عندما ينقر المستخدم على رابط التصيد الأولي. هذا التغيير الذي يبدو صغيرًا يسمح للمستخدم بعرض البريد الإلكتروني في أي وقت لبدء سلسلة الهجوم،” قال Proofpoint في تحليل نُشر في مايو 2026. “يمكن شراء هذه التطبيقات الجديدة لسلاسل هجوم رمز الجهاز عبر عروض التصيد الاحتيالي كخدمة (PhaaS)، مثل EvilTokens أو Tycoon، أو إنشاؤها ومملوكة لمنفذ التهديد الذي يقوم بالحملات”.

ومن المعروف أيضًا أن هذه الحملات تستفيد من عمليات الاستيلاء على الحساب (ATO)، وهي تقنية يقوم فيها المهاجم باختراق حساب بريد إلكتروني أولي ثم إساءة استخدامه لإرسال روابط التصيد الاحتيالي إلى مجموعة أكبر من جهات الاتصال في شكل زر، أو نص مرتبط تشعبيًا، أو مضمن داخل مستند، أو رمز الاستجابة السريعة. عندما يزور المستلم الروابط، فإنها تبدأ تسلسل هجوم يستخدم عملية ترخيص جهاز Microsoft.

قالت ZeroBEC إن الحملة التي لاحظتها تتضمن استخدام ذرائع الدفع والمجلدات المشتركة في رسائل البريد الإلكتروني التصيدية لخداع الضحايا للنقر على عنوان URL الذي ينقلهم إلى موقع تأجير كرواتي شرعي ولكنه معرض للخطر، والذي يعمل بدوره كمنسق رمز الجهاز المستخدم لبدء سلسلة تحدي رمز جهاز Microsoft.

ويتميز سير العمل بوجود علامات المطورين باللغة التركية، على الرغم من أن الأدلة ليست كافية لنسب مصدر الحملة بشكل قاطع. كشف تحليل إضافي للبنية التحتية أن DEBULL من المحتمل أن يكون نظامًا أساسيًا للتصيد الاحتيالي كخدمة (PhaaS) يستخدم GraphSpy أو سير عمل مشتق من GraphSpy لـ Microsoft 365 وEntra بعد الاستغلال.

وقال ZeroBEC: “يمكن للمشغلين تحديد اسم الصفحة والرابط الثابت، وتحرير HTML وCSS وJavaScript مباشرة، ثم اختيار كيفية نشر الإغراء”. “تتضمن القوالب المضمنة صفحة مصادقة رمز جهاز Microsoft 365، وصفحة رد اتصال OAuth، وصفحة مقصودة حديثة. يعد قالب Microsoft 365 مهمًا بشكل خاص لأنه يكشف عن العنصر الأساسي الدقيق الذي تستخدمه الحملة: عرض رمز المستخدم، وسلوك نسخ الرمز، ورابط لتسجيل الدخول إلى جهاز Microsoft.”

“الاستنتاج الأكثر فائدة هو أن حرفة الهوية التجارية بنمط Storm-2372 يتم الآن تجميعها في بنية تحتية للوسيط قابلة لإعادة الاستخدام. يوفر DEBULL الطبقة التي تواجه الحملة والطبقة التي تواجه المشغل. من المحتمل أن تتعامل التعليمات البرمجية المشتقة من GraphSpy أو GraphSpy مع طبقة ما بعد المصادقة. ويمكن تغيير الإغراء دون تغيير مكدس هوية الواجهة الخلفية.”

يأتي هذا الكشف في الوقت الذي قالت فيه Cisco Talos إنها حددت لوحة تشغيل PhaaS كاملة الميزات تحمل العلامة التجارية ARToken والتي تشترك في البنية التحتية وعقود واجهة برمجة التطبيقات (API) وأنماط التشغيل مع منصة التصيد الاحتيالي لرمز جهاز EvilTokens وهي متاحة للشركات التابعة.

وقال تالوس: “تكشف لوحة ARToken عن أكثر من 80 نقطة نهاية لواجهة برمجة التطبيقات للتصيد الاحتيالي لرمز الجهاز، واستمرارية رمز التحديث الأساسي (PRT)، والوصول إلى البريد الإلكتروني، وعمليات اختراق البريد الإلكتروني التجاري (BEC)، واستخراج SharePoint – وكلها متاحة للمشغلين من خلال لوحة معلومات قائمة على React”.

تعمل EvilTokens، مثل DEBULL، على تمكين المهاجمين من استخدام الرموز المميزة التي تم جمعها كسلاح لتصفية رسائل البريد الإلكتروني والملفات والبيانات الحساسة الأخرى من حسابات Microsoft المخترقة، وتنفيذ الاستطلاع عبر Microsoft Graph API، وإنشاء وصول مستمر. بالإضافة إلى ذلك، فهو يشتمل على ميزات مدعومة بالذكاء الاصطناعي (AI) لأتمتة سير عمل BEC وتوسيع نطاقه، مثل غربلة الآلاف من رسائل البريد الإلكتروني المجمعة، وتحديد سلاسل رسائل البريد الإلكتروني المتعلقة بالتمويل، وصياغة رسائل البريد الإلكتروني لـ BEC.

يعمل ARToken كمجموعة أدوات كاملة لمرحلة ما بعد الاختراق تسمح للمشغلين بالاستفادة من رمز الوصول الذي تم التقاطه والذي تم استرداده بعد مصادقة رمز الجهاز الناجحة للحفاظ على الوصول وإجراء عمليات البريد الإلكتروني والوصول إلى OneDrive وSharePoint وتصفح جلسات Microsoft 365 الضحية خارج اللوحة باستخدام أداة مخصصة تُعرف باسم ARTBrowser.

وقال مايكل كيلي، الباحث في Talos: “تشير هذه الميزات إلى أن النظام الأساسي أكثر نضجًا من مجموعة التصيد الاحتيالي البسيطة لرمز الجهاز – إنها بيئة عمليات BEC كاملة”.

وقد أدى الارتفاع الكبير في هجمات التصيد الاحتيالي لرمز الجهاز أيضًا إلى قيام مجموعات PhaaS أخرى مثل Tycoon 2FA بتبني تقنية الاستيلاء على حسابات Microsoft 365 في انتعاشها بعد عملية إنفاذ القانون، مما يشير إلى تحول أوسع نطاقًا في مشهد التهديدات.

أشارت eSentire في مايو 2026 إلى أن “مشغلي Tycoon 2FA أعادوا استخدام مجموعة PhaaS الحالية الخاصة بهم كإطار عمل لتسليم التصيد الاحتيالي لرمز جهاز OAuth”. microsoft.com/devicelogin.”

شاركها.
اترك تعليقاً