لا «يكسر» Knight Office تشفير MFA؛ بل يستولي على حالة الجلسة أو الرمز الممنوح بعد نجاح المصادقة، ثم يعيد استخدامه للوصول إلى الحساب. وثّقت Huntress طُعماً بأسلوب DocuSign مرّ عبر خدمة تتبع Monday.com وموقع Joomla مخترق، ثم تبعه التقاط لرموز الجلسة وتسجيل جهاز غير مصرّح به في Entra ID.
نشر بواسطةتم التحرير باستخدام GPT-5.6 Terraتم إنشاء الصور باستخدام GPT Image 2
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: How does the newly discovered Knight Office phishing-as-a-service kit use DocuSign-style lures, redirect chains, fake Microsoft SharePoint o. Article summary: Knight Office illustrates that MFA alone does not protect an already authenticated Microsoft 365 session. It proxies a victim’s real sign-in, captures the post-MFA session material, and can convert that access into a sep. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, ch
تُظهر حملة Knight Office أن المصادقة متعددة العوامل (MFA) تتحقق من عملية تسجيل الدخول، لكنها لا تحمي تلقائياً كل جلسة تُنشأ بعد نجاح تلك العملية. ففي الواقعة التي وثقتها Huntress، استخدم المهاجم تصيّداً بأسلوب الخصم في الوسط (AiTM) لالتقاط بيانات جلسة Microsoft 365، ثم سُجِّل جهاز غير مصرّح به في Microsoft Entra ID. لذلك فالتوصيف التشغيلي الصحيح ليس «سرقة كلمة مرور» فحسب، بل اختراق هوية. 6
40
بدأت السلسلة برسالة تصيّد تحاكي DocuSign. مر الرابط عبر خدمة تتبع تابعة لـ Monday.com، ثم عبر موقع Joomla مخترق، لإخفاء صفحة التصيّد النهائية عن فحوص السمعة والمراجعة البسيطة للروابط داخل البريد. 6
في مرحلة الصفحة المقصودة، قد يُدفع الضحية إلى متابعة مسار يبدو مألوفاً لتسجيل الدخول إلى Microsoft أو للتعاون، بما في ذلك تفاعل يشبه إدخال رمز مصادقة جهاز. والهدف هو حمله على إتمام مصادقة يعتقد أنها مشروعة.
يعمل مكوّن AiTM كوكيل عكسي بين الضحية وخدمة تسجيل الدخول الحقيقية لدى Microsoft:
هذا لا يعني أن المهاجم اخترق تشفير MFA. بل سرق حالة التفويض التي أُصدرت بعد MFA. وتعرّف Microsoft سرقة الرموز بأنها اختراق الرموز الصادرة لمستخدم وإعادة تشغيلها، حتى إن كان المستخدم قد استوفى المصادقة متعددة العوامل. 40
قد تتيح الجلسة المسروقة في المتصفح، أو الوصول المستمد من رمز تحديث، للمخترق الاستمرار من دون طلب كلمة مرور أو تحدي MFA جديد، إلى أن تُبطل الرموز ذات الصلة. وتوصي إرشادات Microsoft بشأن سرقة الرموز بحظر المستخدمين أو الأجهزة المتأثرة وإلغاء الرموز الحالية. 40
وتزداد خطورة Knight Office لأن النشاط اللاحق للاختراق تضمن، بحسب التقرير، تسجيل جهاز غير مصرّح به في Microsoft Entra ID وإعداد بيانات اعتماد Windows Hello for Business تحت سيطرة المهاجم. 6 وقد يفتح ذلك مسار مصادقة منفصلاً؛ لذا لا يكفي إبطال جلسة الويب أو تغيير كلمة المرور من دون التحقق من عدم بقاء جهاز غير مصرح به أو وسيلة مصادقة جديدة.
وثّقت Microsoft نمط بقاء مماثلاً في أبحاث تصيّد رموز الأجهزة: إذ يمكن استخدام رمز تحديث جرى الحصول عليه عبر إساءة استخدام تدفق رمز الجهاز لطلب وصول لتسجيل جهاز، ثم تسجيل جهاز يسيطر عليه المهاجم داخل Entra ID. 28
يعترض تصيّد AiTM عملية تسجيل دخول حية ويسرق الجلسة الناتجة. أما تصيّد رمز الجهاز فيسيء استخدام تدفق تفويض الأجهزة الشرعي في OAuth: يبدأ المهاجم طلب رمز جهاز من عميل يسيطر عليه، ثم يخدع الضحية لإدخال الرمز والمصادقة، فيحصل العميل الخاضع للمهاجم على رموز الوصول إذا وافق الضحية. 22
يشترك الأسلوبان في نقل هدف المهاجم من جمع كلمات المرور إلى حيازة أدوات تفويض قابلة للاستخدام. ولذلك ينبغي أن تغطي برامج الكشف المسارين معاً. وتلفت إرشادات Elastic إلى عمليات تسجيل دخول Entra الناجحة والتفاعلية التي تستخدم بروتوكول رمز الجهاز مع عميل Microsoft Authentication Broker، وتطلب موارد Microsoft الأساسية مثل Exchange Online أو Microsoft Graph أو SharePoint. 17
أثبت تحقيق Huntress تسلسل اختراق فعلياً لـ Knight Office: طُعم مستندي، وتحويلات متعددة، والتقاط لرمز جلسة، ثم تسجيل جهاز غير مصرح به في Entra ID. كما ربطت Huntress عمليات إعادة استخدام متكررة للرموز في بياناتها بعنوان IP واحد، لكن لا ينبغي اعتبار هذه الملاحظة إحصاءً عالمياً للضحايا. 6
ويندرج Knight Office في سياق أوسع من أدوات التصيّد كخدمة (PhaaS) التي تستهدف جلسات هوية Microsoft 365:
والخلاصة الدفاعية واحدة: يجب حماية إساءة استخدام الجلسات والرموز، واكتشافها والاستجابة لها، بالصرامة نفسها المطبقة على اختراق كلمات المرور.
الأولوية ليست لتنبيه منفرد، بل لربط الإشارات ببعضها.
حقّق في عمليات تسجيل الدخول التي يظهر فيها الحساب أو الجلسة نفسها من عناوين IP أو شبكات أو مواقع جغرافية أو متصفحات أو خصائص أجهزة مختلفة بصورة جوهرية خلال فترة قصيرة، وخصوصاً عقب MFA ناجح. وتذكر Microsoft عمليات كشف لاستخدام شاذ للرموز وخصائص تسجيل دخول غير مألوفة مرتبطة بملفات تعريف ارتباط الجلسة. 38
راجع عمليات المصادقة الناجحة برمز الجهاز، وتحقق مما إذا كان العميل وعنوان IP المصدر والمورد المطلوب وسلوك المستخدم منطقية. ويمكن تمييز هذا النشاط في سجلات تسجيل دخول Entra عبر حقول مثل authenticationProtocol: deviceCode وoriginalTransferMethod: deviceCodeFlow. 26
أعطِ أولوية لأحداث تدقيق Entra التي تشمل:
يجب اعتبار تسجيل جهاز غير مصرّح به بعد مصادقة مريبة مؤشراً عالي الأولوية على البقاء داخل الهوية. 26
28
قد تكون رسالة بأسلوب DocuSign مجرد بريد مزعج، وقد يكون جهاز Entra جديد مشروعاً. لكن اجتماع رسالة مريبة، وأدلة على سلسلة التحويل، ونجاح MFA، وإعادة استخدام شاذة للجلسة، وتغيير في جهاز أو وسيلة مصادقة، يجعل الحالة أكثر قابلية للتحرك الفوري.
عند الاشتباه بسرقة رمز عبر AiTM أو عبر رمز جهاز، اتبع مسار احتواء للهوية:
revokeSignInSessions عند الاستجابة لتصيّد رمز الجهاز. المصادقة المقاومة للتصيّد مهمة، خصوصاً للحسابات الحساسة، لكنها جزء من دفاع متعدد الطبقات. وتوصي Microsoft بأساليب مثل مفاتيح أمان FIDO2 وWindows Hello for Business والمصادقة المعتمدة على الشهادات، إلى جانب ضوابط تقلل مدة صلاحية الجلسات على الأجهزة غير المُدارة. 39
ينبغي كذلك تقييم مدى الحاجة الفعلية إلى تدفق رمز الجهاز، وتقييد تسجيل الأجهزة غير المصرح بها، وتطبيق الوصول المشروط بناءً على امتثال الجهاز ومستوى الخطر، والتأكد من قدرة فريق العمليات على إبطال الجلسات بسرعة والتحقيق في تغييرات كائنات الهوية.
الدرس المحوري من Knight Office ليس أن MFA فشلت؛ بل إن نجاح MFA قد يكون بداية الاختراق عندما يسرق المهاجم الجلسة التي تليه. ولا تكتمل الاستجابة إلا بعد فحص واحتواء جلسات المستأجر وأجهزته ووسائل مصادقته وعمليات التفويض الممنوحة فيه.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
لا «يكسر» Knight Office تشفير MFA؛ بل يستولي على حالة الجلسة أو الرمز الممنوح بعد نجاح المصادقة، ثم يعيد استخدامه للوصول إلى الحساب.
لا «يكسر» Knight Office تشفير MFA؛ بل يستولي على حالة الجلسة أو الرمز الممنوح بعد نجاح المصادقة، ثم يعيد استخدامه للوصول إلى الحساب. وثّقت Huntress طُعماً بأسلوب DocuSign مرّ عبر خدمة تتبع Monday.com وموقع Joomla مخترق، ثم تبعه التقاط لرموز الجلسة وتسجيل جهاز غير مصرّح به في Entra ID.
يجب التعامل مع سرقة الرموز كحادث هوية: إبطال الجلسات والرموز، وإزالة الأجهزة ووسائل المصادقة غير المصرح بها، والبحث على مستوى المستأجر كله.