التلاعب بحقول العلامة التجارية للمؤسسة
يسمح Entra ID للمؤسسات بتخصيص معلومات مثل اسم المؤسسة أو العلامة التجارية. وجد الباحثون أن المهاجمين يضعون داخل هذه الحقول نصوصًا احتيالية مثل تنبيهات شراء مزيفة أو أرقام هاتف لخدمة دعم وهمية.
إطلاق إشعار نظام حقيقي
بعد ذلك، يشغّل المهاجم إجراءً مشروعًا في النظام مثل إضافة بريد إلكتروني كطريقة تسجيل دخول أو استرداد حساب. لكن بدل إدخال بريده الخاص، يضع عنوان الضحية.
مايكروسوفت ترسل الرسالة
عندها يقوم نظام الإشعارات الآلي في مايكروسوفت بإرسال رسالة إلى الضحية. وبما أن قالب الرسالة يتضمن اسم المؤسسة أو بيانات العلامة التجارية، فإن النص الاحتيالي الذي أدخله المهاجم يظهر داخل رسالة تبدو رسمية.
بمعنى آخر: المهاجم لا يرسل البريد بنفسه، بل يُدخل رسالة التصيّد داخل إشعار رسمي حقيقي.
لاحظ الباحثون عدة تقنيات تُستخدم لجعل الرسائل أكثر إقناعًا وأصعب في الاكتشاف:
• اختطاف سطر الموضوع: إدخال نص طويل في حقول العلامة التجارية بحيث يهيمن المحتوى الاحتيالي على عنوان الرسالة أو معاينتها.
• استبدال الحروف: استخدام رموز أو أحرف تشبه الحروف اللاتينية لتجاوز أنظمة اكتشاف الكلمات المفتاحية.
• إخفاء أرقام الهاتف: كتابة الأرقام باستخدام حروف أو رموز غير معتادة لتفادي أنظمة فلترة الرسائل المزعجة.
الخطر الأكبر في هذه الحملة هو أن الرسائل ليست مزورة تقنيًا.
لأن مايكروسوفت نفسها ترسل البريد، فإن الرسائل غالبًا ما تمر عبر أنظمة التحقق القياسية مثل:
إضافة إلى ذلك، يرى المستخدم عنوانًا معروفًا مرتبطًا بتنبيهات الأمان الخاصة بمايكروسوفت، ما يزيد احتمال الوثوق بالرسالة حتى لو كان محتواها مريبًا.
التحقيقات الصحفية وتقارير الباحثين الأمنيين تشير إلى أن هذا الأسلوب يُستخدم منذ عدة أشهر.
ومن أبرز ما تم رصده:
• وصول رسائل تصيّد متعددة من عنوان إشعارات مايكروسوفت إلى صناديق بريد مختلفة.
• استخدام سيناريوهات احتيال مثل تنبيهات شراء مزيفة أو مشكلات في الفوترة.
• إنشاء أعداد كبيرة من بيئات Microsoft 365 المؤقتة ثم التخلي عنها بسرعة في نمط يُعرف بـ "الحرق والاستبدال" (burn‑and‑churn).
كما انتقد باحثون في مجال مكافحة البريد المزعج مستوى التخصيص المسموح به في أنظمة الإشعارات الآلية، محذرين من أن البنية التحتية الموثوقة يمكن أن تتحول بسهولة إلى قناة لنشر التصيّد إذا لم تُفرض ضوابط أقوى.
ومن المهم الإشارة إلى أن مايكروسوفت لم تؤكد علنًا السبب التقني الدقيق لهذه الحالات وقت نشر التقارير.
لأن عنوان المرسل قد يكون حقيقيًا، لا يكفي الاعتماد على خانة "From" وحدها.
علامات التحذير تشمل:
• تنبيه شراء أو عملية لم تقم بها
• رسالة تطلب منك الاتصال برقم هاتف فورًا
• روابط لحل مشكلة فوترة عاجلة
• رمز تحقق لعملية لم تطلبها
حتى لو كان البريد من عنوان مايكروسوفت الحقيقي، قد يكون المحتوى نفسه جزءًا من عملية تصيّد.
إذا تلقيت رسالة مشبوهة من مايكروسوفت:
• لا تضغط على الروابط ولا تتصل بالأرقام الموجودة داخل الرسالة.
• افتح موقع مايكروسوفت الرسمي بنفسك عبر كتابة العنوان في المتصفح.
• تحقق من نشاط الحساب من لوحة التحكم الخاصة بك.
• أبلغ عن الرسالة كتصيّد في بريدك الإلكتروني أو لفريق الأمن في مؤسستك.
• إذا تفاعلت مع الرسالة بالفعل، غيّر كلمة مرور حسابك وراجع نشاط تسجيل الدخول.
تكشف هذه الحادثة عن اتجاه متزايد في الجرائم الإلكترونية: بدلاً من الاعتماد على نطاقات مزيفة، أصبح المهاجمون يستغلون البنية التحتية والخدمات الموثوقة نفسها لإيصال رسائلهم الاحتيالية. وعندما تأتي الرسالة من خدمة حقيقية، يصبح اكتشاف الخداع أصعب بكثير.
Comments
0 comments