تقنى

هاكرز يخترقون الواي-فاي في الفنادق لسرقة حسابات Microsoft 365 عبر إعادة توجيه المستخدمين إلى صفحات تسجيل مزيفة

الوضع الحالي

Hackers Hijack Hotel Wi-Fi to Steal Microsoft 365 Accounts

تشير التقارير إلى أن بوابات الواي-فاي في الفنادق ومراكز المؤتمرات تم استغلالها لإعادة توجيه المسافرين إلى صفحات تسجيل مزيفة تخص Microsoft 365 بهدف سرقة بيانات الاعتماد والاستحواذ على الحسابات. وقد امتدت الحملة إلى مناطق متفرقة في الولايات المتحدة وعدة مدن، إضافة إلى الهند والسعودية ومناطق أخرى، وتُلاحظ منذ يونيو على الأقل.

كيف يعمل الاختراق عبر DNS

Forg365 microsoft 365
Image credit: Microsoft

يتمكن المهاجمون من الوصول الإداري إلى أجهزة الواي-فاي المستخدمة في الفنادق ومراكز المؤتمرات، ثم يقومون بتغيير إعدادات نظام أسماء النطاقات DNS في بوابات الشبكة. عادةً ما تترجم DNS عناوين المواقع إلى عناوين IP اللازمة للوصول إلى الخدمات عبر الإنترنت، وبالسيطرة على هذه الإعدادات يوجّه المستخدمين بعيداً عن صفحات Microsoft الصحيحة نحو مواقع انتحال أو تصيد.

لم تُحدّد الجهات الأمنية بعد الطريقة التي يتم بها الاختراق في البداية، لكن يذكر أن الأساليب المحتملة تشمل واجهات إدارة مكشوفة، استخدتم كلمات مرور ضعيفة، أو ثغرات لم يتم ترقيعها. وبمجرد حصول المهاجمين على صلاحيات الإدارة، يمكنهم تعديل إعدادات DNS لكل مستخدم على الشبكة المتأثرة.

ما يواجهه المستخدمون عند الاتصال

عند اتصال المسافرين بشبكات مخترقة، قد يظهر صفحات تسجيل مزيفة لـ Microsoft 365 تحاكي بوابات المصادقة الحقيقية وتطالب بإدخال بيانات الاعتماد، مع استخدام نطاقات مثل m365-owa[.]com وowa-ms365[.]com وms365-device[.]com وms365-live[.]com كجهات بديلة. هذه الصفحات تقصد سرقة البيانات المرتبطة بالحسابات وتسهيل الوصول غير المصرح به إلى بريد الشركات وملفات وSharePoint وغيرها من البيانات الحساسة.

تشير المصادر إلى أن الحملة قد تستهدف موظفين من عدة قطاعات وتُعد فنادق ومواقع الواي-فاي الخاصة بالاجتماعات مكاناً خطراً بشكل خاص للشركات ذات الرحلات التجارية المتكررة.

تقنيات إضافية مستخدمة في الهجوم

بعض الهجمات تستغل أساليب مصادقة بديلة لتجاوز المصادقة متعددة العوامل عبر رسائل Microsoft مزيفة، مثل تفويض رمز الجهاز. حيث يبدأ المهاجم جلسة المصادقة ويقنع الضحية بالموافقة عليها، وهو ما يمنح المهاجم توكيـن OAuth رسمياً يصدره Microsoft إلى عميل يتحكم به، مما يسمح بالوصول إلى الحسابات من دون الحاجة لاستغلال كلمات المرور بشكل مباشر. كما لاحظت الدراسات وجود إشارات إلى استغلال تقنيات مثل ARToken وEntra وHelix في استهداف Microsoft 365 عبر قنوات اختبارية مختلفة، إضافة إلى محاولات لاستغلال خاصية WPAD في نحو ثلث الحالات التي جرى التحقيق فيها.

WPAD ومحاولات الاستغلال المحتملة

أُشير إلى وجود محاولات لاستغلال WPAD، وهي آلية تساعد أجهزة Windows والمتصفحات على العثور تلقائياً على ملفات إعداد الوكيل عبر الشبكة. قد يوجه ملف الإعداد الضار حركة التصفّح عبر بروكسي يسيطر عليه المهاجم، مما يزيد من سيطرة المهاجم على حركة مرور المتصلين، لكن لم تُؤكد نتائج نجاح تحويل حركة المرور إلى بروكسي ضار بشكل قاطع في جميع الحالات.

خطوات التخفيف المقترحة للمؤسسات

  • اعتماد شبكة افتراضية خاصة دائمة التشغيل (VPN) تغطي جميع حركة المرور عند الاتصال بشبكات الواي-فاي العامة مثل الفنادق والمطارات والمؤتمرات.
  • تمكين DNS مشفّراً في وضع صارم لمنع الاعتماد على خوادم DNS من شبكة غير موثوقة.
  • إيقاف WPAD في الأماكن التي لا تحتاجه وتدقيق سجلات المصادقة وDNS و البروكسي وحركة الشبكة بحثاً عن أنشطة مريبة.
  • تعطيل خاصية device-code authentication إذا لم تكن مطلوبة لتقليل مخاطر إساءة استخدامها.
  • تحري نشاط OAuth غير المعتاد، وأماكن تسجيل دخول غريبة، وأجهزة غير مألوفة، وتتبّع أي نشاط يحدث بعد اتصال المستخدم بالشبكات العامة.

تهدف هذه الإجراءات إلى تقليل احتمالية تعرض المؤسسات للخروقات الناتجة عن اعتياد مسافري الأعمال على استخدام شبكات الواي-فاي العامة وتخفيف أثر الاعتماد على DNS غير الموثوق وطرق المصادقة البديلة.

ملاحظات للمتابعة

تُشدد الأطر الوقائية على ضرورة المراقبة المستمرة لسلوكيات الدخول والتوثيق، والتحقق من وجود أي تفويضات OAuth غير متوقعة، أو مواقع تسجيل دخول غير اعتيادية، أو أجهزة جديدة عند التوصّل بشبكات عامة.

زر الذهاب إلى الأعلى