اشتباه فاحش یک هکر؛ فهرست‌بندی دایرکتوری سرور، عملیات فیشینگ را لو داد

یک مهاجم که عملیات فیشینگ زنده مایکروسافت 365 را اجرا می‌کرد، یک سرور وب پایتون را روی یک پورت عمومی با فهرست‌بندی دایرکتوری روشن باقی گذاشته بود. دستور python3 -m http.server 8080 همچنان در فایل .bash_history قابل مشاهده بود. از این اشتباه ساده، شرکت امنیتی فرانسوی Lexfo توانست کل جعبه ابزار این اپراتور را استخراج کرده و از طریق آن به دو اپراتور فیشینگ دیگر برسد - در مجموع سه کمپین که هر کدام یک نسخه اختصاصی از پروکسی متن‌باز Evilginx را اجرا می‌کردند.

سه کمپین فیشینگ؛ یک هدف مشترک

بزرگترین این سه کمپین بیش از یک سال در حال اجرا بود و قربانیان آن عمدتاً صندوق‌های پستی شرکتی بودند. این حملات توانستند در دو روش مکانیکی متفاوت، احراز هویت چندعاملی (MFA) را دور بزنند:

  • پروکسی کردن ورود زنده: مهاجم درخواست ورود را از طریق پروکسی خود عبور می‌داد و کوکی جلسه را می‌ربود.
  • سوءاستفاده از جریان ورود قانونی مایکروسافت: با استفاده از جریان کد دستگاه OAuth، قربانی را فریب می‌داد تا خودش وارد شود و MFA را پاک کند.

این دو روش نیازمند دفاع‌های متفاوتی هستند که اگر از Microsoft 365 استفاده می‌کنید، باید به آن توجه ویژه‌ای داشته باشید.

نمای کلی از سه عملیات فیشینگ Evilginx علیه مایکروسافت 365

فهرست‌بندی دایرکتوری؛ اعتراف کامل مهاجم

فهرست‌بندی دایرکتوری روی یک سرور حمله فعال، تقریباً معادل یک اعتراف کامل است. این فهرست شامل موارد زیر بود:

  • تنظیمات فیشینگ
  • لاگ‌های جمع‌آوری اعتبار
  • نصاب‌های RMM (Remote Monitoring and Management)
  • لیست‌های ترکیبی (Combolists)
  • آرشیوهای پشتیبان
  • فایل‌های جلسه تلگرام خود اپراتور

در پشت این سرور، یک پروکسی Evilginx از نوع مرد میانی (AiTM) و یک کنسول از راه دور SimpleHelp روی همان میزبان در بوداپست (آدرس IP: 185.163.204[.]7) اجرا می‌شد که در اواخر آوریل 2026 طی یک اسکن اینترنتی معمولی کشف شد.

هویت اپراتور: مصری با نام مستعار codemado

تاریخچه bash و مجموعه‌ای از مخازن عمومی، مستقیماً به یک بازیگر مصری اشاره داشت که شرکت Lexfo با نام codemado ردیابی می‌کند. این فرد از سال 2018 در انجمن‌های VoIP و هک فعال بوده و اکنون یک پلتفرم AiTM مایکروسافت 365 را روی سایت picis[.]net اجرا می‌کند. او دسترسی‌های فروخته شده را از طریق یک ایمیل‌ساز انبوه به نام MaDoO Blaster به پول تبدیل می‌کند. کمپین او در 20 آوریل فعال شد و تا روز کشف دایرکتوری در 30 آوریل ادامه داشت.

کیت‌های فیشینگ از کجا آمدند؟

نکته جالب اینجاست که codemado خود چارچوب Evilginx را نساخته، بلکه آن را از دو توسعه‌دهنده دیگر در گیت‌هاب کلون کرده است. سرور او شامل چهار نوع Evilginx بود که از دو حساب گیت‌هاب گرفته شده بود - و هر دوی آنها به نوبه خود اپراتورهای فعال فیشینگ بودند.

red-queen: فورک نیجریه‌ای با قابلیت‌های پیشرفته

اولین فورک با نام red-queen از یک اپراتور نیجریه‌ای به نام mail-argenta می‌آید. این فورک ویژگی‌های crossorigin و integrity HTML را تغییر نام می‌دهد تا بررسی‌های یکپارچگی زیرمنبع (SRI) را دور بزند. همچنین یک موتور بازنویسی URL به فایل http_proxy.go اضافه می‌کند تا از تشخیص مبتنی بر مسیر جلوگیری کند. مهم‌تر از همه، این فورک یک عمر یک‌ساله (31,536,000 ثانیه) روی کوکی‌های جلسه مایکروسافت ضبط شده تنظیم می‌کند - یعنی یک رمز عبور جدید هم نمی‌تواند این کوکی را باطل کند. یک فایل evilginx2.exe از پیش کامپایل شده در مخزن قرار دارد تا خریدار نیازی به کامپایل نداشته باشد. نکته طعنه‌آمیز این است که خود mail-argenta به همان روشی گرفتار شد که قربانیانش گرفتار می‌شوند: ایمیل و رمز عبور او در لاگ‌های infostealer پیدا شد.

black-queen: فورک بدون رمز عبور

سومین فورک با نام black-queen بسیار بیشتر از دو فورک دیگر ضبط انجام می‌داد و هرگز به رمز عبور دست نمی‌زد. نویسنده آن که با نام saroula01 شناخته می‌شود، این فورک را حول جریان کد دستگاه OAuth مایکروسافت ساخته است. در این روش، مهاجم یک کد دستگاه واقعی تولید می‌کند، آن را در یک صفحه فریبنده با ظاهر اپلیکیشن Authenticator می‌پیچد و از قربانی می‌خواهد آن را در آدرس واقعی microsoft.com/devicelogin وارد کند. قربانی بدون هیچ شک و شبهه‌ای وارد شده و خودش MFA را پاک می‌کند.

جزئیات فورک black-queen و حمله با جریان کد دستگاه OAuth

نتیجه‌گیری: اهمیت دفاع در برابر حملات پیچیده فیشینگ

این افشاگری نشان می‌دهد که حتی اشتباهات کوچک یک هکر می‌تواند کل شبکه فیشینگ را لو دهد. اما مهم‌تر از آن، تنوع روش‌های دور زدن MFA توسط این سه کمپین، ضرورت به‌کارگیری سیاست‌های دسترسی مشروط پیشرفته مانند CAE (Continuous Access Evaluation) را برای مدیران Microsoft 365 نشان می‌دهد. توصیه می‌شود سازمان‌ها ضمن آموزش کاربران، از مکانیسم‌های امنیتی اضافی مانند تهدیدهای هوشمند و محافظت در برابر فیشینگ استفاده کنند.