مکانیزم فنی زنجیره حمله
گروه تهدیدگر O-UNC-066 با بهرهگیری از ترکیب فیشینگ صوتی و یک پنل PHP تحت کنترل مستقیم، فرآیندهای احراز هویت Microsoft 365 را دور میزند. این اپراتورها تماسهای تلفنی هدفمند برقرار کرده و قربانیان را به سمت صفحهای جعلی هدایت میکنند که ظاهر و عملکردش کاملاً شبیه به سیستم ثبتنام کلید عبور Entra است. برخلاف حملات مرسوم که از صفحات واسطه استفاده میکنند، این کیت فیشینگ فرآیند را بهصورت بلادرنگ و با دخالت مستقیم اپراتور پیش میبرد. جریان دقیق دادهها به این ترتیب اجرا میشود:
- بارگذاری صفحه اول (
/gate) برای جلوگیری از تحلیل خودکار - دریافت نام کاربری از مسیر
/identifyو رمز عبور از/password - ارسال اطلاعات به پنل مدیریت در آدرس
/backend.php - ورود اپراتور با حساب سرقتشده به بورد اصلی مایکروسافت و مواجه شدن با چالشهای احراز هویت
- هدایت قربانی به صفحات
/submit-otp،/submit-authenticatorیا/approve-authenticatorجهت تایید در لحظه
پس از موفقیت در عبور از المانهای امنیتی، مهاجم فرآیند را به مرحله ثبت کلید عبور منتقل میکند. صفحات /passkey/register و /passkey با رابط کاربری اختصاصی مایکروسافت، کاربر را به ذخیره یک کلید بازیابی 12 کلمهای وادار میکنند. این کلید که طبق استانداردهای فناوری Passkey طراحی شده، پس از تکمیل در صفحه /done، دسترسی کامل و پایدار را به حملهکننده منتقل میکند.
استفاده ابزاری از سیاستهای امنیتی سازمانی
مایکروسافت اخیراً قابلیتهایی را اضافه کرده که به مدیران اجازه میدهد کمپینهای اجباری ثبت کلید عبور را هنگام ورود به سیستم فعال کنند. تهدیدگر این بهانهی امنیتی را دقیقا در سلاح خود قرار داده است. طبق تحلیلهای شرکت اوکتا، اپراتور با انعطافپذیری بالای پنلش، تجربه کاربری را با الگوهای احراز هویت سازمانی قربانی تطبیق میدهد تا شک ایجاد نکند. هدف نهایی این کمپین که صنایع فناوری، خودروسازی، ساختوساز و مراقبتهای بهداشتی را نشانه رفته، صرف سرقت رمز عبور نیست؛ بلکه تثبیت دسترسی برای عملیات بعدی اخاذی داده در مقیاس سازمانی است.
راهکارهای دفاعی و هشدارهای عملیاتی
خنثیسازی این سناریو نیازمند تغییر پارادایم دفاعی در سازمانهاست. تیمهای IT باید تماسهای درخواستی با هر بهانهای مبنی بر ثبت کلید عبور را غیرقابلاجرا بدانند و تنها فرآیندها را از طریق پنلهای مدیریت Microsoft Entra ID پیش ببرند. فعالسازی آلرتهای ناگهانی برای درخواستهای احراز هویت جدید و بازرسی دورهای کلیدهای ثبتشده در حسابهای کلیدی، میتواند از تسویح حسابها جلوگیری کند. در گام نهایی، آموزش پرسنل برای شناسایی مکالمات دستوری و پرهیز از تایید درخواستهای دورکارانه، موثرترین لایه مقابله در برابر این تاکتیکهای مهندسی اجتماعی است.





