تقنى

تفاصيل حملة تصيّد تستخدم رمز الجهاز في Microsoft عبر OAuth للوصول إلى الحسابات

كشف مختصون في الأمن السيبراني عن حملة تصيّد تستغل بنية مايكروسوفت الشرعية بهدف منح وصول إلى حسابات المستخدمين عبر تدفق OAuth 2.0 الخاص بتفويض الجهاز.

Kaspersky Details Microsoft Device Code Phishing Attack Using OAuth Flow

يُستخدم في هذه الهجمة إطار Microsoft Identity Platform وتدفق تفويض الجهاز، وهو مسار تسجيل دخول حقيقي مُخصص للأجهزة التي يصعب فيها إدخال بيانات الاعتماد. في هذا السياق يُطلق على الأسلوب المستخدم هجوم تصيّد رمز الجهاز.

كيفية عمل هجوم رمز الجهاز في Microsoft؟ في التدفق العادي، يحصل المستخدم على رمز لمرة واحدة ثم يدخله في صفحة تسجيل دخول من مايكروسوفت كي يكمل الجهاز عملية الدخول. أما في النسخة المخادعة، فيقوم المهاجمون بتوليد الرمز أولاً ثم يحثّون الضحية على إدخاله في صفحة الدخول الفعلية من مايكروسوفت، وهو ما يجعل خطوة الموافقة تبدو أكثر أماناً للمستخدم.

device token malware microsoft
Image credit: Microsoft

في إطار الحملة، أُشِير إلى إرسال رسائل بريدية تبدو كأنها من مكتب محاماة وتضم ملف PDF محمي بكلمة مرور. بعد فتح الملف، يعرض الضحايا وثائق تدّعي الحاجة للوصول الخارجي عبر روابط. وادعى المرسلون أن المستخدمين بحاجة إلى رمز وصول لمرة واحدة للوصول إلى الملفات عبر خدمة مزيفة تُسمّى LawConnect. لم يعتمد الأمر فقط على صفحة تسجيل دخول مزيفة، بل دُفِعَ الضحايا أيضًا إلى صفحة دخول فعلية لدى مايكروسوفت، ما جعل خطوة التصريح النهائية تبدو أكثر أمانًا من نموذج تصيّد تقليدي.

بالإضافة إلى ذلك، استُخدمت أساليب لإرباك الضحية عبر روابط وإعادة توجيه: فالرابط قد يبدو كأنه يشير إلى صفحة تسجيل دخول مايكروسوفت أصلية عند مرور الماوس، بينما عنوان URL يعيد التوجيه إلى موقع احتيالي. كما ظهرت صفحات CAPTCHAs عدة كإجراء يهدف إلى تعطيل فاحصي الأمان الآليين، وبعد اجتيازهاطُلب من الضحية نسخ رمز لمرة واحدة ولصقه في نموذج تفويض الجهاز الفعلي لدى مايكروسوفت. وهذه هي النقطة الأساسية التي تجعل التصيّد برمز الجهاز خطيراً، حيث يظن المستخدم أنه يتبع عملية دخول آمنة بينما يمنح تطبيقاً يسيطر عليه المهاجم الوصول إلى حسابه.

شددت الجهات الأمنية على عدم الموافقة على أيطلب تفويض جهاز من مايكروسوفت إذا لم يبادر المستخدم بنفسه ببدء عملية الدخول. كما يجب ألا يتم إدخال رمز التفويض المستلم عبر البريد غير المتوقع أو الملف أو الرسالة أو الموقع، حتى لو بدا الرابط وكأنه يتجه إلى نطاق رسمي. من الضروري فحص الروابط بعناية والتأكد من أن الوجهة النهائية مطابقة للمكان المتوقع قبل إدخال بيانات الاعتماد المؤسسية أو الموافقة على وصول أي حساب.

على مستوى المؤسسات، توصي الجهات المعنية بمراجعة مدى حاجة بيئة العمل لتدفق رمز الجهاز، وإذا لم تكن هناك ضرورة، يفضَّل تعطيله عبر سياسات الوصول الشرطي في Microsoft Entra ID. كما يجب على فرق الأمن مراقبة أحداث DeviceCodeSignIn، وتطبيق إجراءات التوافق مع الأجهرة، وتفعيل التنبيهات لسلوك الدخول غير العادي. ينبغي أيضاً التحقيق بسرعة في تسجيلات الدخول المشبوهة من مواقع غير مألوفة أو مع تطبيقات غير معروفة وتدفقات تفويض غير معتادة.

تبقى بنية مايكروسوفت هدفاً رئيسياً للهجمات، مع إشارات إلى هجمات مماثلة على منصات مألوفة أخرى وتدقيق في بنية Teams، بجانب تحذيرات رسمية من جهات حكومية حول ثغرات في خدمات معينة، ما يؤكد أن الخدمات المرتبطة بمايكروسوفت ما زالت عرضة للهجمات وتستدعي الحذر المستمر.

زر الذهاب إلى الأعلى