وقد رصدت شركة الأمن السيبراني ReliaQuest هذه الحملة، التي بدأت نشاطها منذ يونيو على الأقل، وأثرت بالفعل على مؤسسات في قطاعات متعددة، تشمل الخدمات المالية، والرعاية الصحية، والطاقة، وتجارة التجزئة، والاستشارات، والمكاتب القانونية.
ورغم عدم تحديد كيفية حصولهم على الوصول الأولي إلى أجهزة الواي فاي، يعتقد الخبراء أن المهاجمين يستغلون واجهات إدارة ضعيفة الحماية أو ثغرات أمنية لم تُعالج. وبمجرد حصولهم على صلاحيات المسؤول، يقومون بتغيير إعدادات نظام أسماء النطاقات (DNS) لنقطة الوصول.
يُتيح هذا التغيير إعادة توجيه أي مستخدم يحاول الوصول إلى خدمات Microsoft 365 الرسمية تلقائيًا إلى صفحة تسجيل دخول مزيفة. هناك، يُدخل المستخدم بريده الإلكتروني وكلمة مروره، معتقدًا أنه على الموقع الرسمي، بينما في الواقع يُسلّم بيانات اعتماده إلى مجرمي الإنترنت.
رصدت شركة ReliaQuest أيضًا العديد من النطاقات المستخدمة لاستضافة هذه المواقع الإلكترونية الاحتيالية، المصممة جميعها لتشبه خدمات مايكروسوفت الرسمية.
وفي بعض الحالات، لاحظ الباحثون أسلوبًا أكثر تعقيدًا يعتمد على نظام مصادقة رمز الجهاز. في هذه الحالة، يتلقى الضحية طلبًا يبدو مشروعًا للموافقة على الوصول إلى حسابه.
لكن بقبول الطلب، لا يقوم الضحية بتسجيل الدخول بنفسه، بل يُخوّل جلسةً بدأها المهاجم مسبقًا. وبهذه الطريقة، يحصل المهاجم على رمز OAuth صالح، ويستطيع الوصول إلى الحساب دون الحاجة إلى سرقة رمز التحقق من المصادقة متعددة العوامل (MFA)، متجاوزًا بذلك أحد أهم حواجز الأمان.
علاوة على ذلك، تضمن ما يقارب ثلث الحوادث التي تم تحليلها محاولات لاستغلال بروتوكول Windows WPAD لإعادة توجيه حركة مرور التطبيقات عبر خادم وكيل خبيث.
يوصي الخبراء دائمًا باستخدام VPN عند توصيل جهاز تابع للشركة بالشبكات العامة، بالإضافة إلى استخدام نظام أسماء النطاقات المشفر بشكل صارم لمنع هذا النوع من التلاعب.

ليست هناك تعليقات:
إرسال تعليق