كشف صائدو التهديدات في Arctic Wolf عن عنقود واسع لسرقة البيانات والابتزاز يستهدف Microsoft 365 وخدمات SaaS أخرى عبر ثلاث تقنيات مجتمعة: التصيد الصوتي بانتحال مكتب المساعدة، وسرقة رموز الجلسات بأسلوب الخصم في المنتصف (AitM)، وتسجيل الدخول من وكلاء سكنية. تتبّع الشركة النشاط باسم PREY-0058، بحسب The Hacker News.
يستهدف النشاط بشكل رئيسي المديرين ونواب الرؤساء وكبار الموظفين، ويتشارك سمات تكتيكية كبيرة مع مجموعة ابتزاز تسمّيها Mandiant (التابعة لغوغل) UNC6671. وتقدّر Arctic Wolf أن فاعل الابتزاز المعروف باسم Cinder يمثّل على الأرجح إعادة تسمية أو استمرارًا لعمليات Pink. تجدر الإشارة، كما نبّهت غوغل الشهر الماضي، إلى أن هذه التسميات المتغيرة لا تشير إلى هوية واحدة مثبتة بقدر ما تشير إلى شبكة من الشركاء والفرق المنشقة تتشارك البنية التحتية نفسها للتصيد.
سلسلة الهجوم
- المكالمة: ينتحل المهاجم صفة موظف IT أو مكتب مساعدة داخلي، ويوجّه الهدف إلى رابط بعنوان «مصادقة» يتبع النمط
<اسم-المؤسسة>.<نطاق-الطُعم>— ما يجعله يبدو كنطاق فرعي مخصص للشركة. - تسجيل الدخول المزيف: يقود الرابط إلى تدفق تسجيل دخول Microsoft 365 يديره المهاجم بأسلوب الخصم في المنتصف، يحصد بيانات الاعتماد وموافقات المصادقة الثنائية معًا، فيحصل على رمز جلسة مصادَق عليه.
- إعادة تشغيل الجلسة: يُستخدم الرمز المسروق من بنية وكلاء مثل NodeMaven، ومن عناوين IP تقع في المنطقة الجغرافية نفسها ومزوّد الخدمة نفسه للضحية — فتبدو الجلسة طبيعية.
- الاستكشاف: تبدأ الجلسة بتطبيقات مثل «My Signins» و«My Profile» و«My Apps» لكشف تفاصيل الحساب والتطبيقات المتاحة، ثم استكشاف SharePoint وEntra ID عبر استعلامات بحث (
contentclass:STS_Site،contentclass:STS_Web، وبحث بحرف بدل مع ترقيم صفحات عبرindexdocid). - الجمع والابتزاز: تفريغ جماعي من SharePoint وOneDrive وExchange وBox، ثم إرسال طلبات الفدية.
نطاقات الطُعم
كل النطاقات المرصودة تحمل مفردات «passkey» و«MFA» و«SSO» — أي أنها تستغل تحديدًا حملات المؤسسات لتفعيل المصادقة الحديثة، وتحوّل رسالة أمنية مشروعة («سنفعّل مفاتيح المرور») إلى غطاء للهجوم:
| domain | assignpasskey[[.]]com |
| domain | mfaregister[[.]]com |
| domain | nowsso[[.]]com |
| domain | oskeysetup[[.]]com |
| domain | oursso[[.]]com |
| domain | passkey-mfa[[.]]com |
| domain | passkeydeploy[[.]]com |
| domain | registermymfa[[.]]com |
| domain | setpasskey[[.]]com |
الروابط والعناوين معطَّلة (defanged) للحماية
كشف تحليل النطاقات الفرعية عبر هذه البنية عن مئات الإدخالات التي تنتحل شركات حقيقية. الأهداف المرصودة في الولايات المتحدة، في قطاعات الإنشاءات والهندسة، والرعاية الصحية والأدوية، والعقارات، والمال، والخدمات المهنية — لكن التقنية قابلة للنقل إلى أي سوق فيه شركات تستخدم Microsoft 365.
الدفاع والكشف
وقائيًا
- مصادقة مقاومة للتصيد (FIDO2/مفاتيح المرور) للمديرين التنفيذيين أولًا — الرمز المسروق عبر AitM لا يعمل معها.
- سياسات الوصول المشروط: اربط الجلسات بأجهزة متوافقة، وارفض تسجيل الدخول من عناوين وكلاء سكنية معروفة.
- قلّص نطاق الوصول في SharePoint: الجلسة المسروقة تجمع فقط ما يستطيع الحساب رؤيته.
- درّب مكتب المساعدة والمديرين: لا يوجد سيناريو مشروع يطلب فيه IT من موظف تسجيل الدخول عبر رابط يُملى هاتفيًا.
كشفًا
- إعادة تشغيل رموز من وكلاء سكنية: تسجيل دخول ناجح من ASN سكني بعد دقائق من تسجيل دخول من شبكة الشركة.
- أحداث
SearchQueryPerformedفي SharePoint بأنماطcontentclass:STS_*وبحث بحرف بدل — بصمة الاستكشاف. - وصول جماعي إلى SharePoint/OneDrive وحصد صناديق البريد خلال نافذة زمنية قصيرة.
- تسجيل نطاقات جديدة بمفردات المصادقة تتضمن اسم مؤسستك كنطاق فرعي — راقبها عبر خدمات مراقبة النطاقات.
«يستطيع المدافعون تعطيل هذا النشاط بكشف إعادة تشغيل الرموز الشاذة من وكلاء سكنية، واستكشاف SharePoint والوصول الجماعي إليه، وحصد صناديق البريد، والبنية التحتية للطُعوم المسجَّلة حديثًا بعناوين مصادقة.» — Arctic Wolf





