کیتهای حملاتی با نام EvilTokens با به کارگیری تکنیکی بهنام فیشینگ روح، چرخه امنیتی ایمیلهای شرکتی در ایالات متحده و اروپا را دچار اختلال کردهاند. تفاوت این موج با حملات سنتی در جایی است که صفحه مخرب تا لحظهای که در مرورگر کاربر باز نشود، کاملاً غیرقابل تشخیص باقی میماند. بررسیهای لینکها بهصورت ایستا یا فیلترهای سطح شبکه معمولاً در برابر این نوع تهاجم بیپاسخ میمانند.
مکانیزم مخفیسازی تا لحظه اجرا
مهاجمان در این کمپین از استراتژی
Device Code Phishing مایکروسافت استفاده میکنند تا کاربران را بدون نیاز به سرقت مستقیم کلمه عبور، به تکمیل فرآیند احراز هویت عادی وادار کنند. تفاوت کلیدی در اینجاست که بدنه HTML صفحات آلوده با الگوریتم AES-GCM رمزگذاری میشود. تا زمانی که درخواست به سرور مقصد ارسال و پاسخ در مرورگر رمزگشایی نشود، هیچ محتوای فیشیנגی در DOM رندر نمیگردد. این شکاف دید بین پاسخ شبکه و تجربه نهایی کاربر، باعث میشود ابزارهای امنیتی سنتی تنها یک کد وضعیت موفق را ثبت کنند.
هزینههای پنهان برای سازمانهای هدف
دادههای تحلیلشده نشان میدهد که صنایع مشاوره، خدمات مالی، تولید، فناوری اطلاعات، بانکداری و ارائهدهندگان مدیریت امنیت به بیشترین نرخ مواجهه دست یافتهاند. نرخ مواجهه در بخش مشاوره به 75.6 درصد، در خدمات مالی 72.8 درصد، در تولید 71.9 درصد، در فناوری 67.9 درصد، در بانکداری 66.7 درصد و در ارائهدهندگان امنیت به 66.1 درصد رسیده است. هر ثانیه تأخیر در کشف این حملات، احتمال تصاحب حسابهای Microsoft 365 و نفوذ به اسناد حسابداری یا ایمیلهای مدیریتی را بهشدت افزایش میدهد. دسترسی غیرمجاز به سرویسهای ابری میتواند منجر به حملات مهندسی اجتماعی داخلی، کلاهبرداریهای مالی و افزایش چشمگیر بار کاری تیمهای پاسخ به حادثه شود.
چرا کنترلهای ایستا شکست میخورند؟
بررسیهای سطح پروتکل تنها به ظاهر لینک و هدرهای اولیه HTTP اکتفا میکنند. وقتی مهاجم منتظر تاخیر زمانی یا تعامل کاربر میماند تا کد نهایی را اجرا کند، پایگاههای داده تشخیص امضا نیز فاقد دادههای کافی برای مسدودسازی هستند. این فرآیند باعث میشود ارجاعات داخلی بین سامانههای فایروال و مراکز فرماندهی دفاعی ناکارآمد واقع شوند.
شکستن سکون با کشف فعال در محیط ایزوله
راهکار مقابله با این پدیده نیازمند تغییر رویکرد از ایستا به کنشمحور است. بررسی لینکهای مشکوک در سندباکسهای تعاملی که قابلیت مانیتورینگ درونمرورگری را ارائه میدهند، امکان مشاهده لحظهای تغییرات DOM و درخواستهای Fetch یا XHR ناشی از آن را فراهم میکند. با ردیابی ارتباطات Backend به نقاط پایانی خاص مانند /api/device/start، تحلیلگران میتوانند الگوهای Device Code Flow را شناسایی کنند.
شاخصهای کلیدی برای شکار تهدید
استفاده از
محیط تست تعاملی ANY.RUN به تیمهای امنیتی اجازه میدهد به جای حدسوگمان، بر اساس شواهد دیجیتال عمل کنند:
- اسنپشاتهای DOM برای زمانبندی دقیق رندر شدن محتوای مخرب
- تحلیل درخواستهای شبکه برای شناسایی آدرسهای مقصد نهایی و امضاهای تشخیص فعال
- استخراج تگهای IOC شامل هشها، دامنهها و ساختارهای زیرساختی برای بهروزرسانی سیاهههای مسدودسازی
- ارتباط دادن تغییرات رابط کاربری با درخواستهای بکاند جهت مستندسازی کامل زنجیره کشتار
افق آینده امنیت ایمیل در برابر حملات پویا
مرزهای دفاعی سازمانها دیگر با فیلترهای ایمیل و تشخیص امضاهای شناختهشده ایستایی پیدا نمیکنند. با ورود الگوریتمهای اجرای پویا و تکنیکهای تأخیر در بارگذاری محتوا، نیاز به ادغام لایههای تحلیل رفتار سازمانی با زیرساختهای مدیریت هویت بیش از پیش احساس میشود. تیمهای دفاعی باید در افقهای آتی تمرکز خود را بر رهگیری تعاملات زنده مرورگر و پاسخدهی لحظهای به تغییرات DOM معطوف کنند تا چرخه کشف تا محتوی کردن به حداقل مطلق برسد و سازمانها پیش از آن که مهاجمان از حسابهای اداری برای هدفگیری زنجیره تأمین استفاده کنند، نقطه عطف واکنش را جابجا کنند.