افزایش حملات فیشینگ پیشرفته با هدف دور زدن احراز هویت چندعاملی (MFA) و تصاحب حسابهای کاربری
محققان امنیت سایبری جزئیات فعالیتهای جدیدی را منتشر کردهاند که در آن بازیگران تهدید با جعل هویت شرکتها و استفاده از **اپلیکیشنهای جعلی Microsoft OAuth**، به دنبال جمعآوری اطلاعات کاربری و تصاحب حسابها هستند.
Proofpoint در گزارشی که روز پنجشنبه منتشر شد، اعلام کرد: “اپلیکیشنهای جعلی Microsoft 365، شرکتهای مختلفی از جمله RingCentral، SharePoint، Adobe و Docusign را جعل هویت میکنند.”
این کمپین جاری، که از اوایل سال ۲۰۲۵ شناسایی شده است، از اپلیکیشنهای OAuth به عنوان دروازهای برای دسترسی غیرمجاز به حسابهای Microsoft 365 کاربران از طریق **کیتهای فیشینگ** مانند **Tycoon** و ODx استفاده میکند. این کیتها قادر به انجام **فیشینگ احراز هویت چندعاملی (MFA)** هستند. شرکت امنیتی فوق مشاهده کرده است که این رویکرد در کمپینهای ایمیلی با بیش از ۵۰ اپلیکیشن جعلی مورد استفاده قرار گرفته است.
نحوه عملکرد حمله: از ایمیل فیشینگ تا سرقت MFA
حملات با ارسال ایمیلهای فیشینگ از حسابهای به خطر افتاده آغاز میشوند و هدفشان فریب قربانیان برای کلیک بر روی URLها تحت عنوان درخواستهای قیمت (RFQ) یا توافقنامههای قرارداد تجاری است. کلیک بر روی این پیوندها قربانی را به یک صفحه Microsoft OAuth برای اپلیکیشنی به نام “iLSMART” هدایت میکند که از آنها میخواهد مجوزهایی برای مشاهده پروفایل اولیه و حفظ دسترسی مداوم به دادههایی که قبلاً به آنها دسترسی داده شده است، اعطا کنند.
آنچه این حمله را قابل توجه میسازد، جعل هویت ILSMart است؛ یک بازار آنلاین قانونی برای صنایع هوانوردی، دریایی و دفاعی برای خرید و فروش قطعات و خدمات تعمیر. Proofpoint میگوید: “مجوزهای این اپلیکیشنها استفاده محدودی برای مهاجم فراهم میکنند، اما برای راهاندازی مرحله بعدی حمله به کار میروند.”
صرف نظر از اینکه هدف، مجوزهای درخواستی را پذیرفته یا رد کرده باشد، ابتدا به یک صفحه CAPTCHA و سپس پس از اتمام تأیید، به یک صفحه احراز هویت جعلی حساب Microsoft هدایت میشود. این صفحه جعلی مایکروسافت از تکنیکهای فیشینگ **حمله مرد میانی (AitM)** استفاده میکند که توسط پلتفرم Phishing-as-a-Service (PhaaS) Tycoon پشتیبانی میشود تا اطلاعات کاربری و کدهای MFA قربانی را به سرقت ببرد.
افزایش فعالیتهای Tycoon و پاسخ مایکروسافت
Proofpoint اعلام کرد که ماه گذشته نیز کمپین دیگری را شناسایی کرده که در آن ایمیلها با جعل هویت Adobe از طریق Twilio SendGrid، یک پلتفرم بازاریابی ایمیلی، ارسال شدهاند. این ایمیلها با همان هدف طراحی شدهاند: کسب مجوز کاربر یا فعال کردن جریان لغو که قربانی را به یک صفحه فیشینگ هدایت میکند.
این کمپین تنها بخش کوچکی از کل فعالیتهای مرتبط با Tycoon است، چرا که خوشههای متعدد دیگری از این ابزار برای انجام حملات تصاحب حساب استفاده میکنند. تنها در سال ۲۰۲۵، تلاش برای به خطر انداختن نزدیک به ۳۰۰۰ حساب کاربری در بیش از ۹۰۰ محیط Microsoft 365 مشاهده شده است.
این شرکت گفت: “بازیگران تهدید در تلاش برای دور زدن تشخیصها و دستیابی به دسترسی به سازمانها در سراسر جهان، زنجیرههای حمله نوآورانهتری ایجاد میکنند.” و افزود که “پیشبینی میکند بازیگران تهدید به طور فزایندهای هویت کاربران را هدف قرار خواهند داد و فیشینگ اطلاعات کاربری از طریق AitM به استاندارد صنعت مجرمان تبدیل خواهد شد.”
از ماه گذشته، مایکروسافت **برنامههایی را برای بهروزرسانی تنظیمات پیشفرض به منظور بهبود امنیت** با مسدود کردن پروتکلهای احراز هویت قدیمی و درخواست رضایت مدیر برای دسترسی اپلیکیشنهای شخص ثالث، اعلام کرده است. انتظار میرود این بهروزرسانیها تا آگوست ۲۰۲۵ تکمیل شوند. Proofpoint خاطرنشان کرد: “این بهروزرسانی تأثیر مثبتی بر چشمانداز کلی خواهد داشت و بازیگران تهدید را که از این تکنیک استفاده میکنند، فلج خواهد کرد.”
این افشاگری به دنبال **تصمیم مایکروسافت برای غیرفعال کردن پیشفرض پیوندهای کارپوشه خارجی به انواع فایلهای مسدود شده** بین اکتبر ۲۰۲۵ و جولای ۲۰۲۶، به منظور افزایش امنیت کارپوشهها، صورت میگیرد.
روشهای جدید استخراج اطلاعات و استقرار بدافزار
این یافتهها همچنین در حالی منتشر میشوند که ایمیلهای فیشینگ هدفمند حاوی رسیدهای پرداخت جعلی، برای استقرار یک بدافزار .NET به نام **VIP Keylogger** از طریق یک تزریقکننده مبتنی بر AutoIt استفاده میشوند. این بدافزار میتواند دادههای حساس را از میزبانهای به خطر افتاده به سرقت ببرد، همانطور که Seqrite اعلام کرده است.
در طول چندین ماه، کمپینهای اسپم شناسایی شدهاند که لینکهای نصب نرمافزار دسکتاپ از راه دور را در فایلهای PDF مخفی میکنند تا از دفاعیات ایمیل و بدافزار عبور کنند. اعتقاد بر این است که این کمپین از نوامبر ۲۰۲۴ در حال انجام بوده و عمدتاً نهادهایی در فرانسه، لوکزامبورگ، بلژیک و آلمان را هدف قرار داده است.
WithSecure گفت: “این PDFها اغلب به گونهای طراحی شدهاند که شبیه فاکتورها، قراردادها یا لیستهای املاک و مستغلات به نظر برسند تا اعتبار را افزایش داده و قربانیان را به کلیک بر روی لینک جاسازی شده ترغیب کنند. این طراحی به منظور ایجاد توهم محتوای قانونی که پنهان شده است، انجام شده و قربانی را به نصب یک برنامه ترغیب میکند. در این مورد، برنامه FleetDeck RMM بود.”
سایر ابزارهای نظارت و مدیریت از راه دور (RMM) که به عنوان بخشی از این خوشه فعالیت مستقر شدهاند عبارتند از Action1، OptiTune، Bluetrait، Syncro، SuperOps، Atera و ScreenConnect.
این شرکت فنلاندی افزود: “اگرچه هیچ بار مفید پس از آلودگی مشاهده نشده است، اما استفاده از ابزارهای RMM به شدت نشان دهنده نقش آنها به عنوان یک وکتور دسترسی اولیه است که به طور بالقوه فعالیتهای مخرب بیشتری را ممکن میسازد. به ویژه اپراتورهای باجافزار از این رویکرد استقبال کردهاند.”





نظرات در مورد : مهاجمان با اپلیکیشنهای جعلی OAuth و کیت Tycoon حسابهای مایکروسافت 365 را هک میکنند