مکانیزم فنی زنجیره حمله

گروه تهدیدگر O-UNC-066 با بهره‌گیری از ترکیب فیشینگ صوتی و یک پنل PHP تحت کنترل مستقیم، فرآیندهای احراز هویت Microsoft 365 را دور می‌زند. این اپراتورها تماس‌های تلفنی هدفمند برقرار کرده و قربانیان را به سمت صفحه‌ای جعلی هدایت می‌کنند که ظاهر و عملکردش کاملاً شبیه به سیستم ثبت‌نام کلید عبور Entra است. برخلاف حملات مرسوم که از صفحات واسطه استفاده می‌کنند، این کیت فیشینگ فرآیند را به‌صورت بلادرنگ و با دخالت مستقیم اپراتور پیش می‌برد. جریان دقیق داده‌ها به این ترتیب اجرا می‌شود:

  • بارگذاری صفحه اول (/gate) برای جلوگیری از تحلیل خودکار
  • دریافت نام کاربری از مسیر /identify و رمز عبور از /password
  • ارسال اطلاعات به پنل مدیریت در آدرس /backend.php
  • ورود اپراتور با حساب سرقت‌شده به بورد اصلی مایکروسافت و مواجه شدن با چالش‌های احراز هویت
  • هدایت قربانی به صفحات /submit-otp، /submit-authenticator یا /approve-authenticator جهت تایید در لحظه

پس از موفقیت در عبور از المان‌های امنیتی، مهاجم فرآیند را به مرحله ثبت کلید عبور منتقل می‌کند. صفحات /passkey/register و /passkey با رابط کاربری اختصاصی مایکروسافت، کاربر را به ذخیره یک کلید بازیابی 12 کلمه‌ای وادار می‌کنند. این کلید که طبق استانداردهای فناوری Passkey طراحی شده، پس از تکمیل در صفحه /done، دسترسی کامل و پایدار را به حمله‌کننده منتقل می‌کند.

استفاده ابزاری از سیاست‌های امنیتی سازمانی

مایکروسافت اخیراً قابلیت‌هایی را اضافه کرده که به مدیران اجازه می‌دهد کمپین‌های اجباری ثبت کلید عبور را هنگام ورود به سیستم فعال کنند. تهدیدگر این بهانه‌ی امنیتی را دقیقا در سلاح خود قرار داده است. طبق تحلیل‌های شرکت اوکتا، اپراتور با انعطاف‌پذیری بالای پنل‌ش، تجربه کاربری را با الگوهای احراز هویت سازمانی قربانی تطبیق می‌دهد تا شک ایجاد نکند. هدف نهایی این کمپین که صنایع فناوری، خودروسازی، ساخت‌وساز و مراقبت‌های بهداشتی را نشانه رفته، صرف سرقت رمز عبور نیست؛ بلکه تثبیت دسترسی برای عملیات بعدی اخاذی داده در مقیاس سازمانی است.

راهکارهای دفاعی و هشدارهای عملیاتی

خنثی‌سازی این سناریو نیازمند تغییر پارادایم دفاعی در سازمان‌هاست. تیم‌های IT باید تماس‌های درخواستی با هر بهانه‌ای مبنی بر ثبت کلید عبور را غیرقابل‌اجرا بدانند و تنها فرآیندها را از طریق پنل‌های مدیریت Microsoft Entra ID پیش ببرند. فعال‌سازی آلرت‌های ناگهانی برای درخواست‌های احراز هویت جدید و بازرسی دوره‌ای کلیدهای ثبت‌شده در حساب‌های کلیدی، می‌تواند از تسویح حساب‌ها جلوگیری کند. در گام نهایی، آموزش پرسنل برای شناسایی مکالمات دستوری و پرهیز از تایید درخواست‌های دورکارانه، موثرترین لایه مقابله در برابر این تاکتیک‌های مهندسی اجتماعی است.