في 22 يوليو 2026، كشفت Infoblox عن حملة تصيد عالمية تُعرف باسم "فخ المشتريات" تستغل رسائل بريد إلكتروني احتيالية بموضوعات المشتريات المرسلة من حسابات Outlook مخترقة لسرقة جلسات Microsoft 365. الهجوم يعمل عبر وضع خادم وسيط بين الضحية وخدمة المصادقة الحقيقية من مايكروسوفت، حيث يعترض رمز الجلسة الذي يُصدر بعد اكتمال ال...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What is the new Microsoft 365 session hijacking campaign that leverages compromised Outlook mailb. Article summary: ## The "Procurement Trap" Campaign. Topic tags: general, general web, user generated, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
في 22 يوليو 2026، نشرت شركة Infoblox لتكنولوجيا المعلومات تقريرًا مفصلاً عن حملة تصيد عالمية من نوع "الوسيط" (Adversary-in-the-Middle - AiTM)، أطلقت عليها اسم "فخ المشتريات" (The Procurement Trap). تستخدم هذه الحملة رسائل بريد إلكتروني احتيالية بموضوعات متعلقة بالمشتريات – مثل طلبات معلومات وهمية (RFI)، أو دعوات مناقصات، أو ملفات مشاريع – تُرسل من حسابات Outlook تم اختراقها مسبقًا .
عندما ينقر المستلم على الروابط الموجودة في هذه الرسائل، يتم توجيهه إلى صفحات تصيد تعمل كخادم وسيط عكسي (reverse proxy). تقوم هذه الصفحات باعتراض ملفات تعريف الارتباط الخاصة بجلسة العمل (session cookies) من Microsoft 365 فور مصادقة الضحية، متجاوزةً بذلك تمامًا المصادقة متعددة العوامل (MFA) .
يقوم المهاجم بإنشاء موقع تصيد وسيط يعمل كخادم وكيل مباشر (live reverse proxy) بين الضحية وخدمات المصادقة الحقيقية من Microsoft 365 . عندما يدخل الضحية بيانات الدخول ويكمل عملية MFA، يلتقط الخادم الوسيط ملف تعريف الارتباط الخاص بالجلسة (session cookie) الناتج قبل أن يصل إلى متصفح الضحية. بعد ذلك، يقوم المهاجم باستيراد ملف الارتباط هذا إلى متصفحه الخاص ويحصل على وصول كامل إلى حسابات Exchange Online وSharePoint وOneDrive وأي تطبيقات مرتبطة بالضحية
.
تصف المصادر المتعددة نفس الآلية الأساسية: يُنشئ الخادم الوسيط اتصالاً ثنائيًا في الوقت الفعلي، على عكس التصيد التقليدي الذي يكتفي بنسخ صفحات تسجيل الدخول وسرقة بيانات الدخول . ولأن رمز الجلسة يُثبت أن المستخدم قد اجتاز MFA بالفعل، فلا يحتاج المهاجم إلى اختراق MFA نفسه
.
حتى مايكروسوفت تحذر من أن التصيد المتقدم (AiTM) يهزم طرق MFA الشائعة مثل رموز الرسائل النصية وPush Notifications . فرمز الجلسة الذي يُصدر بعد MFA هو الهدف الحقيقي: إذا سُرق، يمكن إعادة تشغيله من أي جهاز، من أي مكان، حتى تنتهي صلاحية الرمز أو يتم إبطاله إداريًا.
يؤكد تقرير Infoblox على أن MFA التقليدية غير كافية لأن خوادم AiTM الوسيطة تسرق رمز الجلسة الذي يُصدر بعد اكتمال MFA . المشكلة الأساسية معمارية: يقع الخادم الوسيط بين المستخدم ونقطة المصادقة الحقيقية بطريقة لا تستطيع MFA الكشف عنها.
يوصي خبراء Infoblox باستراتيجية دفاعية متعددة الطبقات لا تعتمد على MFA كحل وحيد. توصياتهم الأساسية تشمل:
كما حذر مكتب التحقيقات الفيدرالي (FBI) بشكل خاص من أداة Kali365، ونصح المؤسسات بمراجعة طرق MFA لديها، وتدقيق سجلات تسجيل الدخول بحثًا عن تدفقات رموز الأجهزة غير العادية، والنظر في حظر مصادقة رمز الجهاز لجميع المستخدمين باستثناء التطبيقات الموثوقة .
تقرير Infoblox هو المصدر الأساسي لاسم الحملة واستهداف مؤسسات الاتحاد الأوروبي والأمم المتحدة واستخدام حسابات Outlook المخترقة ومواقع الشركات الصغيرة. التقارير الثانوية
تؤكد بشكل مستقل الأهداف وتنقل الأدوات.
أداة Kali365 تم تأكيدها بشكل مستقل من قبل تحذير FBI وبائعي الأمن Huntress
وPaubox
، لكن تقرير Infoblox يضعها ضمن نفس البنية التحتية للحملة إلى جانب EvilProxy وFlowerStorm.
التوصيات الدفاعية تجمع بين تصريحات مباشرة من تقرير Infoblox وأفضل الممارسات الموثقة عبر مصادر متعددة
، ولا توجد فقرة واحدة في المصادر تُعدد كل عنصر دفاعي في قائمة نقطية.
توضح حملة "فخ المشتريات" اتجاهًا متزايدًا: المتسللون لم يعودوا يحاولون كسر MFA، بل يتجاوزونها تمامًا بسرقة رموز الجلسة الصادرة بعد المصادقة الناجحة. الإجراءات المضادة التقنية مثل مفاتيح FIDO2 وحظر النطاقات على مستوى DNS يمكن أن تقلل بشكل كبير من التعرض للخطر، لكن خط الدفاع الأول يبقى يقظة المستخدمين.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
في 22 يوليو 2026، كشفت Infoblox عن حملة تصيد عالمية تُعرف باسم "فخ المشتريات" تستغل رسائل بريد إلكتروني احتيالية بموضوعات المشتريات المرسلة من حسابات Outlook مخترقة لسرقة جلسات Microsoft 365.
في 22 يوليو 2026، كشفت Infoblox عن حملة تصيد عالمية تُعرف باسم "فخ المشتريات" تستغل رسائل بريد إلكتروني احتيالية بموضوعات المشتريات المرسلة من حسابات Outlook مخترقة لسرقة جلسات Microsoft 365. الهجوم يعمل عبر وضع خادم وسيط بين الضحية وخدمة المصادقة الحقيقية من مايكروسوفت، حيث يعترض رمز الجلسة الذي يُصدر بعد اكتمال المصادقة متعددة العوامل (MFA)، مما يبطل فعاليتها تمامًا.
توصي Infoblox باعتماد دفاعات متعددة الطبقات مثل مفاتيح الأمان (FIDO2) وحظر النطاقات الضارة على مستوى DNS، إضافةً إلى تدريب المستخدمين على التعرف على رسائل الصيد هذه.