گروه‌های سایبری با راه‌اندازی یک کمپین هدفمند فیشینگ مایکروسافت ۳۶۵، نشان داده‌اند که دیگر نیازی به ساخت صفحات ورود جعلی برای تصاحب حساب‌های سازمانی نیست. در هفته‌های اخیر، تحلیل‌گران امنیت به رهبری تیم ZeroBEC، فعالیت یک زیرساخت مخرب به نام DEBULL را رصد کرده‌اند که مستقیماً از فرآیند احراز هویت دستگاه ویندوز و آفیس برای دور زدن دیواره‌های امنیتی چندعاملی استفاده می‌کند.

مکانیسم حمله: چگونه DEBULL کار می‌کند؟

این کمپین فاقد هرگونه صفحه ورود کلاهبردارانه است. مهاجمان به‌جای آن، از طعمه‌هایی با تم کاربردهای همکاری مثل Teams یا اشتراک فایل استفاده می‌کنند. وقتی قربانی روی لینک کلیک می‌کند، به یک صفحه ورود استاندارد مایکروسافت هدایت می‌شود. کارگزار مخرب در پس‌زمینه بلافاصله درخواست توکن را ارسال و به‌طور مداوم آن را پالس می‌کند. تا زمانی که قربانی کد را در مرورگر خود تأیید کند، مهاجم توکن فعال را دریافت و کنترل حساب را در دست می‌گیرد. این روش به‌جای تلاش برای شکستن رمز عبور، مستقیماً از چرخه امنیتی خود سرویس هدف بهره می‌برد.

نمای نزدیک از صفحه ورود احراز هویت مایکروسافت در محیط سازمانی

عبور از گارد امنیتی با پروتکل OAuth 2.0

فیشینگ کد دستگاه، یک تکنیک سرقت هویت است که از مکانیسم پروتکل احراز هویت OAuth بهره می‌برد. مایکروسافت این جریان را برای دستگاه‌های فاقد صفحه‌نمایش کامل مثل تلویزیون‌های هوشمند یا چاپگرها طراحی کرده است. مهاجمان این جدایی را به نفع خود تبدیل می‌کنند. نتیجه مشخص است: احراز هویت چندعاملی دور زده می‌شود، توکن جلسه مستقیم به مهاجم داده می‌شود و دسترسی پایدار بدون نیاز به استخراج پسورد ایجاد می‌گردد.

تحلیل‌گران حوزه تهدیدات سایبری تأکید می‌کنند که مهاجمان دیگر در تلاش برای نفوذ نیستند، بلکه با اعتماد به نفس کامل از طریق درب اصلی وارد می‌شوند.

تحول تاکتیکی و ارتباط با Storm-2372

بررسی‌ها نشان می‌دهد این کمپین هم‌پوشانی استراتژیکی قابل‌توجهی با گزارش فوریه 2025 مایکروسافت تحت عنوان Storm-2372 دارد. هر دو از طعمه‌های پیام‌رسانی و ساختار کد دستگاه استفاده می‌کنند، اما تفاوت اصلی در ابزار اجرایی است. فعالان تهدید در حال حاضر از لایه پیچیده و قابل‌بازاستفاده DEBULL بهره می‌برند که نشان می‌دهد فیشینگ کد دستگاه دارد از مرحله آزمایشی خارج شده و به یک سرویس سازمان‌یافته تبدیل می‌شود. این روند با انتشار اکوسیستم‌های Phishing-as-a-Service مثل EvilTokens هم‌خوانی دارد که زنجیره‌های حمله را به‌صورت پویا و قابل خرید برای فعالان سایبری فراهم می‌کند.

دیاگرام فلوچارت جریان احراز هویت کد دستگاه مایکروسافت

خطرات تصاحب حساب و نقش ATO Jumping

موفقیت در این حملات منجر به پیامدهای جدی برای سازمان‌ها می‌شود. مهاجمان از تکنیک پرش تصاحب حساب استفاده می‌کنند تا با ارسال لینک‌های منفور از سمت حساب‌های به‌دام‌افتاده، نرخ کلیک را به‌طرز چشمگیری افزایش دهند. زیرساخت‌های رصد شده نشان می‌دهد مهاجمان از سرویس‌های ابری برای مخفی کردن ردپا و هماهنگ‌سازی کدها استفاده می‌کنند.

عواقب عملیاتی این حملات را می‌توان در موارد زیر مشاهده کرد:

  • تصاحب کامل حساب‌های کلیدی و دسترسی به داده‌های حساس
  • انجام حملات باج‌گیری و مهندسی اجتماعی داخلی
  • نفوذ مورب به بخش‌های مختلف شبکه سازمانی
  • سوءاستفاده از ایمیل‌های سازمانی برای هدف‌گیری مشتریان و شرکای تجاری
نمایش بصری جریان فیشینگ و دریافت توکن دسترسی

چشم‌انداز امنیتی: گذر از تشخیص به مدیریت ریسک هویت

با گذشت زمان، مرز بین مهندسی اجتماعی و سوءاستفاده از پروتکل‌های قانونی روزبه‌روز باریک‌تر می‌شود. تمرکز تیم‌های دفاعی باید به‌سرعت از ساختن پستوه‌های دیجیتال روی فرآیندهای مدیریت ریسک هویت و پایش فعالیت‌های غیرعادی توکن‌ها تغییر کند. در آینده‌ای نزدیک، دفاع در برابر این نوع حملات دیگر به معنای بستن درها نیست، بلکه نظارت دقیق بر هر درخواست احراز هویت و غیرفعال‌سازی خودکار جریان‌های کد دستگاه برای کاربران عادی خواهد بود.