هشدار تازه افبیآی از روشی که احراز هویت دومرحلهای را دور میزند
افبیآی نسبت به گسترش موج تازهای از حملات سایبری به شیوه فیشینگ هشدار داده است؛ حملاتی که با استفاده از روشهای جدید فیشینگ میتوانند بدون سرقت رمز عبور، به حسابهای کاربران در سرویس مایکروسافت ۳۶۵ دسترسی پیدا کنند. کارشناسان امنیتی میگویند این شیوه، یکی از پیشرفتهترین نمونههای فیشینگ در سالهای اخیر محسوب میشود، زیرا حتی احراز هویت دومرحلهای نیز لزوماً مانع موفقیت آن نمیشود.
بر اساس این هشدار، مهاجمان از ابزاری با نام «کالی۳۶۵» استفاده میکنند. این سرویس که در قالب «فیشینگ بهعنوان خدمت» ارائه میشود، امکانات متنوعی را در اختیار مهاجمان قرار میدهد. تولید پیامهای فریبنده با کمک هوش مصنوعی، قالبهای آماده برای طراحی حمله، پنل مدیریت قربانیان و قابلیت سرقت توکنهای دسترسی از جمله ویژگیهای این ابزار هستند.
فیشینگ با استفاده از صفحات واقعی مایکروسافت
در این شیوه، قربانی یک ایمیل یا پیام دریافت میکند که ظاهری کاملاً معتبر دارد. این پیام ممکن است از طرف یک سرویس ابری، سامانه اشتراک فایل یا ابزارهای همکاری سازمانی به نظر برسد. سپس از کاربر خواسته میشود برای مشاهده یک فایل یا تکمیل فرایند ورود، کدی را در صفحه تأیید هویت مایکروسافت وارد کند.
نکتهای که این نوع فیشینگ را خطرناکتر میکند، استفاده از صفحات واقعی مایکروسافت است. برخلاف بسیاری از حملات سنتی، در این روش قربانی به یک وبسایت جعلی هدایت نمیشود. صفحه ورود کاملاً معتبر است و به دامنه رسمی مایکروسافت تعلق دارد.
بیشتر بخوانید
با این حال، کدی که کاربر وارد میکند توسط مهاجم تولید شده است. در نتیجه، قربانی ناخواسته مجوز ورود دستگاه مهاجم به حساب خود را صادر میکند. به این ترتیب، بدون افشای رمز عبور یا کد احراز هویت دومرحلهای، دسترسی به حساب کاربری برای مهاجم فراهم میشود.
دسترسی به ایمیلها و فایلهای شخصی
پس از موفقیت حمله، مهاجم میتواند توکنهای دسترسی را دریافت کند. این توکنها امکان ورود به سرویسهای مختلف مایکروسافت را فراهم میکنند. از جمله این سرویسها میتوان به اوتلوک، تیمز و واندرایو اشاره کرد.
کارشناسان هشدار میدهند که در چنین شرایطی مهاجم قادر است ایمیلها، پیامها و فایلهای ذخیرهشده را مشاهده کند. همچنین این دسترسی ممکن است برای مدت قابل توجهی فعال باقی بماند و شناسایی نفوذ را دشوارتر کند.
شرکت امنیت سایبری «آرکتیک ولف» نیز نمونههایی از این حملات را بررسی کرده است. به گفته این شرکت، برخی مهاجمان پس از ورود به حساب قربانی، تغییراتی مخفیانه در تنظیمات صندوق پستی ایجاد کردهاند. این تغییرات باعث میشود پیامهای هشدار امنیتی به پوشههای دیگر منتقل شوند یا بهصورت خودکار خواندهشده علامت بخورند.
هدف از این اقدام، پنهان کردن نشانههای نفوذ و حفظ دسترسی برای مدت طولانیتر است. چنین روشی به مهاجمان اجازه میدهد بدون جلب توجه کاربر، فعالیت خود را ادامه دهند.
چگونه از فیشینگ جدید جلوگیری کنیم؟
افبیآی و کارشناسان امنیتی تأکید میکنند که کاربران باید نسبت به درخواستهای مربوط به وارد کردن کدهای تأیید حساسیت بیشتری داشته باشند. هر ایمیل یا پیامی که از کاربر بخواهد کدی را در صفحه ورود مایکروسافت وارد کند، باید با دقت بررسی شود؛ حتی اگر صفحه بازشده متعلق به دامنه رسمی مایکروسافت باشد.
متخصصان توصیه میکنند تنها زمانی کد تأیید دستگاه وارد شود که کاربر شخصاً فرایند ورود به یک دستگاه مشخص را آغاز کرده باشد. برای مثال، ورود به یک تلویزیون هوشمند، کنسول بازی یا ابزار سازمانی معتبر میتواند از جمله موارد مجاز باشد.
مایکروسافت نیز در مستندات رسمی خود هشدار داده است که ورود با کد دستگاه میتواند در برخی شرایط به یک نقطه ضعف امنیتی تبدیل شود. این شرکت اعلام کرده که مهاجمان ممکن است از این قابلیت برای اجرای حملات فیشینگ یا دسترسی به منابع سازمانی از طریق دستگاههای مدیریتنشده سوءاستفاده کنند.
هشدار تازه افبیآی نشان میدهد که فیشینگ همچنان یکی از مهمترین تهدیدهای امنیت سایبری است و مهاجمان پیوسته روشهای جدیدی برای دور زدن لایههای حفاظتی طراحی میکنند. استفاده از صفحات واقعی مایکروسافت و سوءاستفاده از قابلیت ورود با کد دستگاه، نمونهای از تحول این تهدیدهاست. در چنین شرایطی، افزایش آگاهی کاربران و دقت در فرایندهای ورود به حسابها، مهمترین ابزار مقابله با این نوع حملات محسوب میشود.







