Kali365 با مهندسی اجتماعی و سوءاستفاده از جریان Device Code، کاربران را وادار به تأیید روی صفحهٔ ورود واقعی مایکروسافت می‌کند و از این طریق توکن‌های دسترسی و تازه‌سازی را به مهاجمان می‌دهد. دسترسی حاصل می‌تواند منجر به افشای ایمیل و اسناد، تقلب مالی و اختلال در عملیات سازمان‌ها شود.

مکانیزم حمله — سه مرحله عملی و مخرب

تحلیل‌های سندباکس و تلماتری نشان می‌دهد این کمپین عمدتاً سازمان‌های مستقر در ایالات متحده را هدف قرار می‌دهد و هر هفته ده‌ها نشست مرتبط ثبت می‌شود. الگوی حمله در سه گام خلاصه می‌شود:

گام 1 — طعمهٔ جعلی

قربانی صفحه‌ای شبیه SharePoint، OneDrive یا DocuSign را می‌بیند که کاربر را تشویق می‌کند برای دسترسی وارد شود یا کدی را وارد کند. طراحی صفحه به‌گونه‌ای است که کاربر را فریب دهد و حس اعتماد ایجاد کند.

گام 2 — هدایت به ورود واقعی مایکروسافت

پس از تعامل با طعمه، کاربر به پورتال ورود مایکروسافت هدایت می‌شود و از او خواسته می‌شود کدی را که مهاجم فراهم کرده وارد کند. این فرایند بر پایهٔ جریان Device Code است؛ مکانیزمی قانونی که برای دستگاه‌ها یا برنامه‌های کم‌تعامل طراحی شده است.

گام 3 — سرقت توکن و حفظ دسترسی

با تکمیل احراز هویت، مهاجم توکن‌های دسترسی و توکن تازه‌سازی را به‌دست می‌آورد و می‌تواند بدون ورود مجدد، دسترسی مداوم به ایمیل‌ها، اسناد و سایر منابع Microsoft 365 برقرار کند. برای مرور سریع پروتکل مورد سوءاستفاده، مرجع OAuth مفید است.

نمونه طعمه Kali365 با تم SharePoint

پیامدهای سازمانی

تأیید یک کد دستگاه که به‌ظاهر بی‌خطر است می‌تواند نقطهٔ ورود برای نفوذ گسترده به محیط Microsoft 365 باشد. پیامدهای کلیدی عبارت‌اند از:

  • تقلب مالی — دسترسی به ایمیل‌های تجاری امکان تغییر فاکتورها و جعل درخواست‌های پرداخت را فراهم می‌کند.
  • افشای داده‌های حساس — دسترسی به ایمیل، پرونده‌های داخلی و داده‌های مشتریان.
  • اختلال در عملیات — کنترل غیرمجاز سرویس‌های ابری می‌تواند جریان‌های کاری و ارتباطات روزمره را مختل کند.
  • هزینهٔ بالای پاسخ و بازیابی — چون احراز هویت در صفحهٔ واقعی رخ می‌دهد، تشخیص و مهار دیرتر انجام شده و بازیابی هزینه‌بر می‌شود.
  • ریسک انطباق و اعتبار — نشت داده‌های حساس می‌تواند به گزارش‌دهی قانونی و از دست رفتن اعتماد مشتری منجر شود.

سه اقدام عملی برای کاهش ریسک

فیلتر ایمیل به‌تنهایی کافی نیست. ترکیبی از هوش تهدید، پایش سریع فعالیت‌ها و قواعد دسترسی دقیق لازم است.

1. توزیع هوش فیشینگ در ابزارهای امنیتی

اپراتورهای Kali365 مرتباً دامنه‌ها و زیرساخت‌ها را تغییر می‌دهند؛ بنابراین شاخص‌های قدیمی سریعاً بی‌اثر می‌شوند. شاخص‌های تازه باید به SIEM، SOAR، TIP و دیوارآتش منتقل شوند تا امکان جستجوی گذشته‌نگر، غنی‌سازی هشدار و مسدودسازی فراهم شود. تحلیل‌های سندباکس و گزارش‌های عملی مثل آنچه در ANY.RUN منتشر می‌شود، می‌توانند IOCs و نشانه‌های رفتاری را با زمینهٔ کامل در اختیار تیم‌ها قرار دهند.

2. آماده‌سازی تیم سطح 1 با شواهد عملیاتی

زیرا مرحلهٔ نهایی احراز هویت روی صفحهٔ واقعی مایکروسافت رخ می‌دهد، علائم هشداردهندهٔ کلیدی معمولاً در خود صفحهٔ فیشینگ، مسیرهای ریدایرکت، رفتار مرورگر یا زیرساخت مهاجم قابل مشاهده است. گزارش‌های استاندارد شامل خلاصهٔ فنی، IOC، TTP و شواهد شبکه‌ای به تشخیص سریع‌تر و انتقال پرونده برای مهار مؤثر کمک می‌کنند.

تحلیل حمله و شواهد رفتاری در سندباکس

3. تبدیل نتایج تحقیق به سیاست‌های پیشگیرانه

نتایج تحقیقات باید به مقررات دسترسی و کنترل‌های فنی تبدیل شوند. پیشنهادهای عملی عبارت‌اند از:

  • استقرار سیاست‌های Conditional Access برای محدودسازی جریان‌های ورود حساس و اعمال MFA اجباری روی منابع حیاتی.
  • محدودسازی یا مانیتورینگ استفاده از جریان Device Code برای اپلیکیشن‌های پرریسک؛ تعریف قواعدی که احراز هویت با این روش را برای حساب‌های حساس غیرممکن یا مشروط کنند.
  • پایش مداوم توکن‌ها، و اعمال فرآیندهای لغو (revoke) و گردش توکن‌ها پس از شناسایی فعالیت مشکوک.
  • آموزش هدفمند کارکنان دربارهٔ انواع طعمه‌ها، روش‌های تشخیص ریدایرکت‌های جعلی و صفحات ورود تقلبی.

سیگنال‌هایی که باید فوراً پایش شوند

شاخص‌های رفتاری که نباید نادیده گرفته شوند شامل ورودهای دستگاهی غیرمعمول، صدور توکن تازه‌سازی بلافاصله پس از ورود، صدور همزمان توکن‌ها از نقاط جغرافیایی متفاوت و الگوهای ریدایرکت از دامنه‌های ناشناس است. رصد این سیگنال‌ها همراه با IOCهای سندباکس امکان تشخیص زودهنگام را افزایش می‌دهد.

خلاصهٔ پیام برای مدافعان

Kali365 نشان می‌دهد مهاجمان به‌جای شکستن مکانیسم‌های احراز هویت، از اعتماد کاربران و جریان‌های قانونی سوءاستفاده می‌کنند. بهترین دفاع شامل ترکیبی از هوش عملیاتی به‌روز، گزارش‌های قابل‌استفاده برای تیم‌های سطح اول و سیاست‌های پیشگیرانه در لایهٔ کنترل دسترسی است. سازمان‌هایی که این چرخهٔ اطلاعاتی را سریع برقرار کنند، شانس بیشتری برای جلوگیری از تبدیل یک تأیید ساده به نفوذ گسترده خواهند داشت.