توبیت
آنتی ویروس پادویش

مهاجمان با اپلیکیشن‌های جعلی OAuth و کیت Tycoon حساب‌های مایکروسافت 365 را هک می‌کنند

مایکروسافت 365

افزایش حملات فیشینگ پیشرفته با هدف دور زدن احراز هویت چندعاملی (MFA) و تصاحب حساب‌های کاربری

محققان امنیت سایبری جزئیات فعالیت‌های جدیدی را منتشر کرده‌اند که در آن بازیگران تهدید با جعل هویت شرکت‌ها و استفاده از **اپلیکیشن‌های جعلی Microsoft OAuth**، به دنبال جمع‌آوری اطلاعات کاربری و تصاحب حساب‌ها هستند.

کانال بله زوم تکگیفت کارت

Proofpoint در گزارشی که روز پنجشنبه منتشر شد، اعلام کرد: “اپلیکیشن‌های جعلی Microsoft 365، شرکت‌های مختلفی از جمله RingCentral، SharePoint، Adobe و Docusign را جعل هویت می‌کنند.”

این کمپین جاری، که از اوایل سال ۲۰۲۵ شناسایی شده است، از اپلیکیشن‌های OAuth به عنوان دروازه‌ای برای دسترسی غیرمجاز به حساب‌های Microsoft 365 کاربران از طریق **کیت‌های فیشینگ** مانند **Tycoon** و ODx استفاده می‌کند. این کیت‌ها قادر به انجام **فیشینگ احراز هویت چندعاملی (MFA)** هستند. شرکت امنیتی فوق مشاهده کرده است که این رویکرد در کمپین‌های ایمیلی با بیش از ۵۰ اپلیکیشن جعلی مورد استفاده قرار گرفته است.

نحوه عملکرد حمله: از ایمیل فیشینگ تا سرقت MFA

حملات با ارسال ایمیل‌های فیشینگ از حساب‌های به خطر افتاده آغاز می‌شوند و هدفشان فریب قربانیان برای کلیک بر روی URLها تحت عنوان درخواست‌های قیمت (RFQ) یا توافق‌نامه‌های قرارداد تجاری است. کلیک بر روی این پیوندها قربانی را به یک صفحه Microsoft OAuth برای اپلیکیشنی به نام “iLSMART” هدایت می‌کند که از آن‌ها می‌خواهد مجوزهایی برای مشاهده پروفایل اولیه و حفظ دسترسی مداوم به داده‌هایی که قبلاً به آن‌ها دسترسی داده شده است، اعطا کنند.

آنچه این حمله را قابل توجه می‌سازد، جعل هویت ILSMart است؛ یک بازار آنلاین قانونی برای صنایع هوانوردی، دریایی و دفاعی برای خرید و فروش قطعات و خدمات تعمیر. Proofpoint می‌گوید: “مجوزهای این اپلیکیشن‌ها استفاده محدودی برای مهاجم فراهم می‌کنند، اما برای راه‌اندازی مرحله بعدی حمله به کار می‌روند.”

صرف نظر از اینکه هدف، مجوزهای درخواستی را پذیرفته یا رد کرده باشد، ابتدا به یک صفحه CAPTCHA و سپس پس از اتمام تأیید، به یک صفحه احراز هویت جعلی حساب Microsoft هدایت می‌شود. این صفحه جعلی مایکروسافت از تکنیک‌های فیشینگ **حمله مرد میانی (AitM)** استفاده می‌کند که توسط پلتفرم Phishing-as-a-Service (PhaaS) Tycoon پشتیبانی می‌شود تا اطلاعات کاربری و کدهای MFA قربانی را به سرقت ببرد.

افزایش فعالیت‌های Tycoon و پاسخ مایکروسافت

Proofpoint اعلام کرد که ماه گذشته نیز کمپین دیگری را شناسایی کرده که در آن ایمیل‌ها با جعل هویت Adobe از طریق Twilio SendGrid، یک پلتفرم بازاریابی ایمیلی، ارسال شده‌اند. این ایمیل‌ها با همان هدف طراحی شده‌اند: کسب مجوز کاربر یا فعال کردن جریان لغو که قربانی را به یک صفحه فیشینگ هدایت می‌کند.

بیشتر بخوانید  اپل و ثبت پتنتی جهت افزایش ایمنی حریم خصوصی

این کمپین تنها بخش کوچکی از کل فعالیت‌های مرتبط با Tycoon است، چرا که خوشه‌های متعدد دیگری از این ابزار برای انجام حملات تصاحب حساب استفاده می‌کنند. تنها در سال ۲۰۲۵، تلاش برای به خطر انداختن نزدیک به ۳۰۰۰ حساب کاربری در بیش از ۹۰۰ محیط Microsoft 365 مشاهده شده است.

این شرکت گفت: “بازیگران تهدید در تلاش برای دور زدن تشخیص‌ها و دستیابی به دسترسی به سازمان‌ها در سراسر جهان، زنجیره‌های حمله نوآورانه‌تری ایجاد می‌کنند.” و افزود که “پیش‌بینی می‌کند بازیگران تهدید به طور فزاینده‌ای هویت کاربران را هدف قرار خواهند داد و فیشینگ اطلاعات کاربری از طریق AitM به استاندارد صنعت مجرمان تبدیل خواهد شد.”

از ماه گذشته، مایکروسافت **برنامه‌هایی را برای به‌روزرسانی تنظیمات پیش‌فرض به منظور بهبود امنیت** با مسدود کردن پروتکل‌های احراز هویت قدیمی و درخواست رضایت مدیر برای دسترسی اپلیکیشن‌های شخص ثالث، اعلام کرده است. انتظار می‌رود این به‌روزرسانی‌ها تا آگوست ۲۰۲۵ تکمیل شوند. Proofpoint خاطرنشان کرد: “این به‌روزرسانی تأثیر مثبتی بر چشم‌انداز کلی خواهد داشت و بازیگران تهدید را که از این تکنیک استفاده می‌کنند، فلج خواهد کرد.”

این افشاگری به دنبال **تصمیم مایکروسافت برای غیرفعال کردن پیش‌فرض پیوندهای کارپوشه خارجی به انواع فایل‌های مسدود شده** بین اکتبر ۲۰۲۵ و جولای ۲۰۲۶، به منظور افزایش امنیت کارپوشه‌ها، صورت می‌گیرد.

روش‌های جدید استخراج اطلاعات و استقرار بدافزار

این یافته‌ها همچنین در حالی منتشر می‌شوند که ایمیل‌های فیشینگ هدفمند حاوی رسیدهای پرداخت جعلی، برای استقرار یک بدافزار .NET به نام **VIP Keylogger** از طریق یک تزریق‌کننده مبتنی بر AutoIt استفاده می‌شوند. این بدافزار می‌تواند داده‌های حساس را از میزبان‌های به خطر افتاده به سرقت ببرد، همانطور که Seqrite اعلام کرده است.

در طول چندین ماه، کمپین‌های اسپم شناسایی شده‌اند که لینک‌های نصب نرم‌افزار دسکتاپ از راه دور را در فایل‌های PDF مخفی می‌کنند تا از دفاعیات ایمیل و بدافزار عبور کنند. اعتقاد بر این است که این کمپین از نوامبر ۲۰۲۴ در حال انجام بوده و عمدتاً نهادهایی در فرانسه، لوکزامبورگ، بلژیک و آلمان را هدف قرار داده است.

WithSecure گفت: “این PDFها اغلب به گونه‌ای طراحی شده‌اند که شبیه فاکتورها، قراردادها یا لیست‌های املاک و مستغلات به نظر برسند تا اعتبار را افزایش داده و قربانیان را به کلیک بر روی لینک جاسازی شده ترغیب کنند. این طراحی به منظور ایجاد توهم محتوای قانونی که پنهان شده است، انجام شده و قربانی را به نصب یک برنامه ترغیب می‌کند. در این مورد، برنامه FleetDeck RMM بود.”

سایر ابزارهای نظارت و مدیریت از راه دور (RMM) که به عنوان بخشی از این خوشه فعالیت مستقر شده‌اند عبارتند از Action1، OptiTune، Bluetrait، Syncro، SuperOps، Atera و ScreenConnect.

این شرکت فنلاندی افزود: “اگرچه هیچ بار مفید پس از آلودگی مشاهده نشده است، اما استفاده از ابزارهای RMM به شدت نشان دهنده نقش آن‌ها به عنوان یک وکتور دسترسی اولیه است که به طور بالقوه فعالیت‌های مخرب بیشتری را ممکن می‌سازد. به ویژه اپراتورهای باج‌افزار از این رویکرد استقبال کرده‌اند.”

 

به این پست امتیاز بدید

نظرات در مورد : مهاجمان با اپلیکیشن‌های جعلی OAuth و کیت Tycoon حساب‌های مایکروسافت 365 را هک می‌کنند

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *