Kali365 با مهندسی اجتماعی و سوءاستفاده از جریان Device Code، کاربران را وادار به تأیید روی صفحهٔ ورود واقعی مایکروسافت میکند و از این طریق توکنهای دسترسی و تازهسازی را به مهاجمان میدهد. دسترسی حاصل میتواند منجر به افشای ایمیل و اسناد، تقلب مالی و اختلال در عملیات سازمانها شود.
مکانیزم حمله — سه مرحله عملی و مخرب
تحلیلهای سندباکس و تلماتری نشان میدهد این کمپین عمدتاً سازمانهای مستقر در ایالات متحده را هدف قرار میدهد و هر هفته دهها نشست مرتبط ثبت میشود. الگوی حمله در سه گام خلاصه میشود:
گام 1 — طعمهٔ جعلی
قربانی صفحهای شبیه SharePoint، OneDrive یا DocuSign را میبیند که کاربر را تشویق میکند برای دسترسی وارد شود یا کدی را وارد کند. طراحی صفحه بهگونهای است که کاربر را فریب دهد و حس اعتماد ایجاد کند.
گام 2 — هدایت به ورود واقعی مایکروسافت
پس از تعامل با طعمه، کاربر به پورتال ورود مایکروسافت هدایت میشود و از او خواسته میشود کدی را که مهاجم فراهم کرده وارد کند. این فرایند بر پایهٔ جریان Device Code است؛ مکانیزمی قانونی که برای دستگاهها یا برنامههای کمتعامل طراحی شده است.
گام 3 — سرقت توکن و حفظ دسترسی
با تکمیل احراز هویت، مهاجم توکنهای دسترسی و توکن تازهسازی را بهدست میآورد و میتواند بدون ورود مجدد، دسترسی مداوم به ایمیلها، اسناد و سایر منابع Microsoft 365 برقرار کند. برای مرور سریع پروتکل مورد سوءاستفاده، مرجع OAuth مفید است.
پیامدهای سازمانی
تأیید یک کد دستگاه که بهظاهر بیخطر است میتواند نقطهٔ ورود برای نفوذ گسترده به محیط Microsoft 365 باشد. پیامدهای کلیدی عبارتاند از:
- تقلب مالی — دسترسی به ایمیلهای تجاری امکان تغییر فاکتورها و جعل درخواستهای پرداخت را فراهم میکند.
- افشای دادههای حساس — دسترسی به ایمیل، پروندههای داخلی و دادههای مشتریان.
- اختلال در عملیات — کنترل غیرمجاز سرویسهای ابری میتواند جریانهای کاری و ارتباطات روزمره را مختل کند.
- هزینهٔ بالای پاسخ و بازیابی — چون احراز هویت در صفحهٔ واقعی رخ میدهد، تشخیص و مهار دیرتر انجام شده و بازیابی هزینهبر میشود.
- ریسک انطباق و اعتبار — نشت دادههای حساس میتواند به گزارشدهی قانونی و از دست رفتن اعتماد مشتری منجر شود.
سه اقدام عملی برای کاهش ریسک
فیلتر ایمیل بهتنهایی کافی نیست. ترکیبی از هوش تهدید، پایش سریع فعالیتها و قواعد دسترسی دقیق لازم است.
1. توزیع هوش فیشینگ در ابزارهای امنیتی
اپراتورهای Kali365 مرتباً دامنهها و زیرساختها را تغییر میدهند؛ بنابراین شاخصهای قدیمی سریعاً بیاثر میشوند. شاخصهای تازه باید به SIEM، SOAR، TIP و دیوارآتش منتقل شوند تا امکان جستجوی گذشتهنگر، غنیسازی هشدار و مسدودسازی فراهم شود. تحلیلهای سندباکس و گزارشهای عملی مثل آنچه در ANY.RUN منتشر میشود، میتوانند IOCs و نشانههای رفتاری را با زمینهٔ کامل در اختیار تیمها قرار دهند.
2. آمادهسازی تیم سطح 1 با شواهد عملیاتی
زیرا مرحلهٔ نهایی احراز هویت روی صفحهٔ واقعی مایکروسافت رخ میدهد، علائم هشداردهندهٔ کلیدی معمولاً در خود صفحهٔ فیشینگ، مسیرهای ریدایرکت، رفتار مرورگر یا زیرساخت مهاجم قابل مشاهده است. گزارشهای استاندارد شامل خلاصهٔ فنی، IOC، TTP و شواهد شبکهای به تشخیص سریعتر و انتقال پرونده برای مهار مؤثر کمک میکنند.
3. تبدیل نتایج تحقیق به سیاستهای پیشگیرانه
نتایج تحقیقات باید به مقررات دسترسی و کنترلهای فنی تبدیل شوند. پیشنهادهای عملی عبارتاند از:
- استقرار سیاستهای Conditional Access برای محدودسازی جریانهای ورود حساس و اعمال MFA اجباری روی منابع حیاتی.
- محدودسازی یا مانیتورینگ استفاده از جریان Device Code برای اپلیکیشنهای پرریسک؛ تعریف قواعدی که احراز هویت با این روش را برای حسابهای حساس غیرممکن یا مشروط کنند.
- پایش مداوم توکنها، و اعمال فرآیندهای لغو (revoke) و گردش توکنها پس از شناسایی فعالیت مشکوک.
- آموزش هدفمند کارکنان دربارهٔ انواع طعمهها، روشهای تشخیص ریدایرکتهای جعلی و صفحات ورود تقلبی.
سیگنالهایی که باید فوراً پایش شوند
شاخصهای رفتاری که نباید نادیده گرفته شوند شامل ورودهای دستگاهی غیرمعمول، صدور توکن تازهسازی بلافاصله پس از ورود، صدور همزمان توکنها از نقاط جغرافیایی متفاوت و الگوهای ریدایرکت از دامنههای ناشناس است. رصد این سیگنالها همراه با IOCهای سندباکس امکان تشخیص زودهنگام را افزایش میدهد.
خلاصهٔ پیام برای مدافعان
Kali365 نشان میدهد مهاجمان بهجای شکستن مکانیسمهای احراز هویت، از اعتماد کاربران و جریانهای قانونی سوءاستفاده میکنند. بهترین دفاع شامل ترکیبی از هوش عملیاتی بهروز، گزارشهای قابلاستفاده برای تیمهای سطح اول و سیاستهای پیشگیرانه در لایهٔ کنترل دسترسی است. سازمانهایی که این چرخهٔ اطلاعاتی را سریع برقرار کنند، شانس بیشتری برای جلوگیری از تبدیل یک تأیید ساده به نفوذ گسترده خواهند داشت.





