کیت‌های حملاتی با نام EvilTokens با به کارگیری تکنیکی به‌نام فیشینگ روح، چرخه امنیتی ایمیل‌های شرکتی در ایالات متحده و اروپا را دچار اختلال کرده‌اند. تفاوت این موج با حملات سنتی در جایی است که صفحه مخرب تا لحظه‌ای که در مرورگر کاربر باز نشود، کاملاً غیرقابل تشخیص باقی می‌ماند. بررسی‌های لینک‌ها به‌صورت ایستا یا فیلترهای سطح شبکه معمولاً در برابر این نوع تهاجم بی‌پاسخ می‌مانند.

مکانیزم مخفی‌سازی تا لحظه اجرا

مهاجمان در این کمپین از استراتژی Device Code Phishing مایکروسافت استفاده می‌کنند تا کاربران را بدون نیاز به سرقت مستقیم کلمه عبور، به تکمیل فرآیند احراز هویت عادی وادار کنند. تفاوت کلیدی در اینجاست که بدنه HTML صفحات آلوده با الگوریتم AES-GCM رمزگذاری می‌شود. تا زمانی که درخواست به سرور مقصد ارسال و پاسخ در مرورگر رمزگشایی نشود، هیچ محتوای فیشیנגی در DOM رندر نمی‌گردد. این شکاف دید بین پاسخ شبکه و تجربه نهایی کاربر، باعث می‌شود ابزارهای امنیتی سنتی تنها یک کد وضعیت موفق را ثبت کنند. نمودار فنی حمله فیشینگ پنهان و فرآیند رمزگشایی در مرورگر

هزینه‌های پنهان برای سازمان‌های هدف

داده‌های تحلیل‌شده نشان می‌دهد که صنایع مشاوره، خدمات مالی، تولید، فناوری اطلاعات، بانکداری و ارائه‌دهندگان مدیریت امنیت به بیشترین نرخ مواجهه دست یافته‌اند. نرخ مواجهه در بخش مشاوره به 75.6 درصد، در خدمات مالی 72.8 درصد، در تولید 71.9 درصد، در فناوری 67.9 درصد، در بانکداری 66.7 درصد و در ارائه‌دهندگان امنیت به 66.1 درصد رسیده است. هر ثانیه تأخیر در کشف این حملات، احتمال تصاحب حساب‌های Microsoft 365 و نفوذ به اسناد حسابداری یا ایمیل‌های مدیریتی را به‌شدت افزایش می‌دهد. دسترسی غیرمجاز به سرویس‌های ابری می‌تواند منجر به حملات مهندسی اجتماعی داخلی، کلاهبرداری‌های مالی و افزایش چشمگیر بار کاری تیم‌های پاسخ به حادثه شود.

چرا کنترل‌های ایستا شکست می‌خورند؟

بررسی‌های سطح پروتکل تنها به ظاهر لینک و هدرهای اولیه HTTP اکتفا می‌کنند. وقتی مهاجم منتظر تاخیر زمانی یا تعامل کاربر می‌ماند تا کد نهایی را اجرا کند، پایگاه‌های داده تشخیص امضا نیز فاقد داده‌های کافی برای مسدودسازی هستند. این فرآیند باعث می‌شود ارجاعات داخلی بین سامانه‌های فایروال و مراکز فرماندهی دفاعی ناکارآمد واقع شوند. توزیع جغرافیایی و دامنه هدف‌گیری حملات فیشینگ روحی

شکستن سکون با کشف فعال در محیط ایزوله

راهکار مقابله با این پدیده نیازمند تغییر رویکرد از ایستا به کنش‌محور است. بررسی لینک‌های مشکوک در سندباکس‌های تعاملی که قابلیت مانیتورینگ درون‌مرورگری را ارائه می‌دهند، امکان مشاهده لحظه‌ای تغییرات DOM و درخواست‌های Fetch یا XHR ناشی از آن را فراهم می‌کند. با ردیابی ارتباطات Backend به نقاط پایانی خاص مانند /api/device/start، تحلیلگران می‌توانند الگوهای Device Code Flow را شناسایی کنند.

شاخص‌های کلیدی برای شکار تهدید

استفاده از محیط تست تعاملی ANY.RUN به تیم‌های امنیتی اجازه می‌دهد به جای حدس‌وگمان، بر اساس شواهد دیجیتال عمل کنند:
  • اسنپ‌شات‌های DOM برای زمان‌بندی دقیق رندر شدن محتوای مخرب
  • تحلیل درخواست‌های شبکه برای شناسایی آدرس‌های مقصد نهایی و امضاهای تشخیص فعال
  • استخراج تگ‌های IOC شامل هش‌ها، دامنه‌ها و ساختارهای زیرساختی برای به‌روزرسانی سیاهه‌های مسدودسازی
  • ارتباط دادن تغییرات رابط کاربری با درخواست‌های بک‌اند جهت مستندسازی کامل زنجیره کشتار
پنل بررسی داده‌های درون مرورگر و تحلیل ترافیک ناشی از فیشینگ مراحل رمزگشایی و اجرای محتوای مخرب در مرورگر هوشمند

افق آینده امنیت ایمیل در برابر حملات پویا

مرزهای دفاعی سازمان‌ها دیگر با فیلترهای ایمیل و تشخیص امضاهای شناخته‌شده ایستایی پیدا نمی‌کنند. با ورود الگوریتم‌های اجرای پویا و تکنیک‌های تأخیر در بارگذاری محتوا، نیاز به ادغام لایه‌های تحلیل رفتار سازمانی با زیرساخت‌های مدیریت هویت بیش از پیش احساس می‌شود. تیم‌های دفاعی باید در افق‌های آتی تمرکز خود را بر رهگیری تعاملات زنده مرورگر و پاسخ‌دهی لحظه‌ای به تغییرات DOM معطوف کنند تا چرخه کشف تا محتوی کردن به حداقل مطلق برسد و سازمان‌ها پیش از آن که مهاجمان از حساب‌های اداری برای هدف‌گیری زنجیره تأمین استفاده کنند، نقطه عطف واکنش را جابجا کنند.