گروههای سایبری با راهاندازی یک کمپین هدفمند فیشینگ مایکروسافت ۳۶۵، نشان دادهاند که دیگر نیازی به ساخت صفحات ورود جعلی برای تصاحب حسابهای سازمانی نیست. در هفتههای اخیر، تحلیلگران امنیت به رهبری تیم ZeroBEC، فعالیت یک زیرساخت مخرب به نام DEBULL را رصد کردهاند که مستقیماً از فرآیند احراز هویت دستگاه ویندوز و آفیس برای دور زدن دیوارههای امنیتی چندعاملی استفاده میکند.
مکانیسم حمله: چگونه DEBULL کار میکند؟
این کمپین فاقد هرگونه صفحه ورود کلاهبردارانه است. مهاجمان بهجای آن، از طعمههایی با تم کاربردهای همکاری مثل Teams یا اشتراک فایل استفاده میکنند. وقتی قربانی روی لینک کلیک میکند، به یک صفحه ورود استاندارد مایکروسافت هدایت میشود. کارگزار مخرب در پسزمینه بلافاصله درخواست توکن را ارسال و بهطور مداوم آن را پالس میکند. تا زمانی که قربانی کد را در مرورگر خود تأیید کند، مهاجم توکن فعال را دریافت و کنترل حساب را در دست میگیرد. این روش بهجای تلاش برای شکستن رمز عبور، مستقیماً از چرخه امنیتی خود سرویس هدف بهره میبرد.
عبور از گارد امنیتی با پروتکل OAuth 2.0
فیشینگ کد دستگاه، یک تکنیک سرقت هویت است که از مکانیسم پروتکل احراز هویت OAuth بهره میبرد. مایکروسافت این جریان را برای دستگاههای فاقد صفحهنمایش کامل مثل تلویزیونهای هوشمند یا چاپگرها طراحی کرده است. مهاجمان این جدایی را به نفع خود تبدیل میکنند. نتیجه مشخص است: احراز هویت چندعاملی دور زده میشود، توکن جلسه مستقیم به مهاجم داده میشود و دسترسی پایدار بدون نیاز به استخراج پسورد ایجاد میگردد.
تحلیلگران حوزه تهدیدات سایبری تأکید میکنند که مهاجمان دیگر در تلاش برای نفوذ نیستند، بلکه با اعتماد به نفس کامل از طریق درب اصلی وارد میشوند.
تحول تاکتیکی و ارتباط با Storm-2372
بررسیها نشان میدهد این کمپین همپوشانی استراتژیکی قابلتوجهی با گزارش فوریه 2025 مایکروسافت تحت عنوان Storm-2372 دارد. هر دو از طعمههای پیامرسانی و ساختار کد دستگاه استفاده میکنند، اما تفاوت اصلی در ابزار اجرایی است. فعالان تهدید در حال حاضر از لایه پیچیده و قابلبازاستفاده DEBULL بهره میبرند که نشان میدهد فیشینگ کد دستگاه دارد از مرحله آزمایشی خارج شده و به یک سرویس سازمانیافته تبدیل میشود. این روند با انتشار اکوسیستمهای Phishing-as-a-Service مثل EvilTokens همخوانی دارد که زنجیرههای حمله را بهصورت پویا و قابل خرید برای فعالان سایبری فراهم میکند.
خطرات تصاحب حساب و نقش ATO Jumping
موفقیت در این حملات منجر به پیامدهای جدی برای سازمانها میشود. مهاجمان از تکنیک پرش تصاحب حساب استفاده میکنند تا با ارسال لینکهای منفور از سمت حسابهای بهدامافتاده، نرخ کلیک را بهطرز چشمگیری افزایش دهند. زیرساختهای رصد شده نشان میدهد مهاجمان از سرویسهای ابری برای مخفی کردن ردپا و هماهنگسازی کدها استفاده میکنند.
عواقب عملیاتی این حملات را میتوان در موارد زیر مشاهده کرد:
- تصاحب کامل حسابهای کلیدی و دسترسی به دادههای حساس
- انجام حملات باجگیری و مهندسی اجتماعی داخلی
- نفوذ مورب به بخشهای مختلف شبکه سازمانی
- سوءاستفاده از ایمیلهای سازمانی برای هدفگیری مشتریان و شرکای تجاری
چشمانداز امنیتی: گذر از تشخیص به مدیریت ریسک هویت
با گذشت زمان، مرز بین مهندسی اجتماعی و سوءاستفاده از پروتکلهای قانونی روزبهروز باریکتر میشود. تمرکز تیمهای دفاعی باید بهسرعت از ساختن پستوههای دیجیتال روی فرآیندهای مدیریت ریسک هویت و پایش فعالیتهای غیرعادی توکنها تغییر کند. در آیندهای نزدیک، دفاع در برابر این نوع حملات دیگر به معنای بستن درها نیست، بلکه نظارت دقیق بر هر درخواست احراز هویت و غیرفعالسازی خودکار جریانهای کد دستگاه برای کاربران عادی خواهد بود.





