موجة هجمات مبنية على الثقة اليومية
خلال شهر أغسطس، تتبّع باحثو الأمن مجموعة من الهجمات الإلكترونية في الولايات المتحدة وأوروبا لم تعتمد على برمجيات خبيثة غريبة أو ثغرات يوم الصفر. وبدلاً من ذلك، حوّل المهاجمون الأدوات التي تستخدمها الشركات كل يوم، مثل تسجيلات الدخول إلى مايكروسوفت 365، وبرامج المراقبة والإدارة عن بُعد (RMM)، والمستندات التجارية الروتينية، إلى مسارات للاختراق.
وهذا ما يجعل الحملة جديرة بالملاحظة. فبدلاً من اختراق جدران الحماية أو استغلال برمجيات غير محدّثة، اعتمد المهاجمون على حقيقة أن الموظفين يثقون في المنصات التي يسجّلون الدخول إليها كل صباح، وفي البائعين الذين يديرون أنظمة تقنية المعلومات عن بُعد. وهذه الثقة، عندما يُساء استغلالها، تصبح واحدة من أكثر أسطح الهجوم فاعليةً المتاحة.
كيف تعمل عملية اختطاف جلسات مايكروسوفت 365
في قلب هذه الحملة تقنية تُعرف باسم اختطاف الجلسة. فبدلاً من سرقة اسم المستخدم وكلمة المرور بشكل صريح، يعترض المهاجمون أو يسرقون رمز المصادقة، أو "ملف تعريف الارتباط الخاص بالجلسة"، الذي يولّده مايكروسوفت 365 بعد تسجيل المستخدم دخوله بنجاح وإكمال المصادقة متعددة العوامل. ولأن هذا الرمز يُثبت أن الجلسة قد تم التحقق منها بالفعل، فإن المهاجم الذي يحصل عليه يمكنه فعليًا أن يصبح المستخدم المُسجّل دخوله دون الحاجة إلى كلمة المرور الأصلية مرة أخرى.
هذا الأمر مهم لأن المصادقة متعددة العوامل، التي اعتُبرت منذ فترة طويلة دفاعًا قويًا ضد سرقة بيانات الاعتماد، لا تمنع المهاجم الذي التقط بالفعل جلسة صالحة. فحدث تسجيل الدخول قد تم بالفعل بشكل مشروع من منظور الضحية. وبمجرد الدخول، يمكن للمهاجمين الوصول إلى البريد الإلكتروني والملفات المشتركة والتقويمات والاتصالات الداخلية المرتبطة بحساب مايكروسوفت 365 ذلك، غالبًا دون إطلاق أنواع التنبيهات التي قد يثيرها فشل محاولة تسجيل الدخول أو إشعار جهاز جديد.
أدوات الإدارة عن بُعد والمستندات التجارية كنقاط دخول
اعتمدت الحملة نفسها في أغسطس أيضًا على برامج المراقبة والإدارة عن بُعد (RMM)، وهي النوع من الأدوات التي تستخدمها أقسام تقنية المعلومات ومزوّدو الخدمات المُدارة لتثبيت التحديثات واستكشاف المشكلات وإصلاحها وصيانة الأنظمة عن بُعد. وعندما يتمكن المهاجمون من الوصول إلى هذه الأدوات، إما عبر اختطاف بيانات الاعتماد أو استغلال إعدادات ضعيفة، فإنهم يرثون نفس مستوى الوصول الموثوق الذي يتمتع به مسؤول تقنية معلومات شرعي. وهذا قد يعني القدرة على دفع الملفات أو تنفيذ الأوامر أو التنقل عبر شبكة كاملة من الأجهزة المتصلة بأقل قدر من الاحتكاك.
لعبت المستندات التجارية الروتينية دورًا أيضًا. فالملفات التي تبدو مثل الفواتير أو العقود أو المذكرات الداخلية لا تزال واحدة من أكثر الطرق موثوقية لحمل الموظف على النقر فوق رابط أو فتح مرفق، وذلك تحديدًا لأنها لا تبدو مشبوهة. وبدمج ذلك مع اختطاف الجلسات وإساءة استخدام برامج الإدارة عن بُعد، يمكن لمستند واحد مقنع أن يكون أول قطعة دومينو في اختراق أكبر بكثير.
هذا النمط يعكس اتجاهًا أوسع في إنفاذ القانون الإلكتروني، حيث استهدفت السلطات بشكل متزايد البنية التحتية والأفراد المسؤولين عن هجمات واسعة النطاق بدلاً من مجرد الحوادث الفردية. إجراءات العقوبات مثل تلك المفروضة على المسؤول عن عملية برمجية Trickbot الفدية تُظهر كيف تحاول الحكومات تعطيل النظام البيئي الذي يجعل هذه الحملات مربحة، حتى مع استمرار ظهور أشكال جديدة من التقنيات القديمة.
ماذا يعني هذا بالنسبة لك
بالنسبة لمعظم الأفراد، تُعد هذه الحملة تذكيرًا بأن كلمات المرور القوية وحتى المصادقة متعددة العوامل ليست شبكة أمان كاملة إذا كان من الممكن سرقة رمز الجلسة عبر التصيد الاحتيالي أو البرمجيات الخبيثة. وبالنسبة للموظفين في الشركات الصغيرة والمتوسطة بشكل خاص، حيث قد تكون موارد تقنية المعلومات محدودة وتُستخدم أدوات الإدارة عن بُعد بشكل شائع من قبل بائعين خارجيين، فإن خطر هذا النوع من الإساءة حقيقي.
إذا كنت تستخدم مايكروسوفت 365 في العمل، انتبه إلى المطالبات غير المتوقعة لإعادة المصادقة، أو مواقع تسجيل الدخول غير المألوفة التي يتم الإبلاغ عنها في إشعارات الأمان، أو الطلبات للموافقة على جهاز لا تتعرف عليه. إذا كانت مؤسستك تعتمد على مزوّد تقنية معلومات خارجي يستخدم برامج إدارة عن بُعد، فمن الجدير أن تسأل عن كيفية تأمين هذا الوصول ومراقبته. وكما هو الحال دائمًا، تعامل مع المستندات غير المتوقعة، خاصة تلك التي تحثّ على اتخاذ إجراء سريع، بشكّ صحي قبل فتحها.
خلاصات قابلة للتنفيذ
- راجع سجلات نشاط تسجيل الدخول إلى مايكروسوفت 365 بشكل دوري وأبلغ فورًا عن أي جلسات أو مواقع غير مألوفة.
- اسأل مزوّد تقنية المعلومات أو الفريق الداخلي عن كيفية مصادقة الوصول إلى برامج الإدارة عن بُعد وما إذا كانت مراقبة الجلسات مفعّلة.
- تجنّب فتح مستندات أو فواتير أو مرفقات تجارية غير متوقعة دون التحقق من المرسل عبر قناة منفصلة.
- فكّر في تفعيل سياسات الوصول المشروط وفترات زمنية أقصر لانتهاء الجلسة للحسابات السحابية حيثما أمكن.
- ابقَ على اطلاع حول كيفية تكيّف المهاجمين لتجاوز المصادقة متعددة العوامل، حيث يُظهر اختطاف جلسات مايكروسوفت 365 أن المصادقة متعددة العوامل وحدها ليست دفاعًا مضمونًا.
موجة هجمات أغسطس لم تتطلب برمجيات خبيثة جديدة متطورة لتحقيق النجاح. لقد نجحت عبر استغلال الثقة اليومية التي تضعها الشركات في عمليات تسجيل الدخول المألوفة والبائعين المألوفين وأنواع الملفات المألوفة. البقاء يقظًا تجاه هذه الحقيقة هو أحد أبسط الدفاعات وأكثرها فاعلية المتاحة.




