هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

تفكيك كراتوس: تصيد يتجاوز MFA في مايكروسوفت 365

ملخص للمقال
  • تفكيك كراتوس كشف منصة تصيد متقدمة تتجاوز MFA في مايكروسوفت 365، بعدما استخدمها مجرمون لسرقة جلسات تسجيل الدخول والوصول للحسابات مباشرة
  • السلطات في ألمانيا والولايات المتحدة عطلت أكثر من 200 خادم مرتبط بكراتوس، واعتقلت المطور المشتبه به في إندونيسيا ضمن عملية أمنية واسعة
  • كراتوس عمل كنظام تصيد باشتراك مدفوع بالعملات الرقمية، مع موقع إدارة حملات ومتجر تيليجرام يسهّل تنفيذ هجمات Microsoft 365 لمهاجمين قليلي الخبرة
  • تقنيا اعتمد كراتوس على أسلوب adversary-in-the-middle، مع صفحة PHP لسرقة بيانات الاعتماد وكيل Node.js عكسي لاعتراض جلسات مايكروسوفت 365 بالزمن الحقيقي
  • خطورة كراتوس لا تقتصر على اسم المستخدم وكلمة المرور، بل تشمل سرقة ملف الجلسة بعد تسجيل الدخول وتجاوز MFA التقليدية داخل البريد والملفات السحابية
  • مقارنة بصفحات التصيد التقليدية، كراتوس أكثر تطورا وتأثيرا على مستخدمي مايكروسوفت 365، والتوقعات تشير لتوسيع الحماية بطبقات إضافية تتجاوز الاعتماد على MFA فقط
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
تفكيك كراتوس: تصيد يتجاوز MFA في مايكروسوفت 365
محتوى المقال
جاري التحميل...

كراتوس هو طقم تصيد احتيالي استهدفته السلطات بعد استخدامه لسرقة جلسات Microsoft 365 وتجاوز المصادقة متعددة العوامل على نطاق واسع.

ما هو كراتوس ولماذا أثار قلق خبراء الأمن الرقمي؟

أعلنت جهات إنفاذ القانون في ألمانيا والولايات المتحدة تفكيك البنية الأساسية الرئيسية لمنصة كراتوس، مع إيقاف أكثر من 200 خادم واعتقال المطور المشتبه به في إندونيسيا. وتقول التقديرات إن المنصة كانت من أكثر أدوات التصيد انتشارا بين المجرمين خلال الفترة الأخيرة.

الخطورة هنا لا تتعلق بسرقة كلمات المرور فقط، بل بقدرة الأداة على الاستيلاء على جلسة تسجيل الدخول نفسها. وهذا يعني أن المهاجم لا يحتاج أحيانا إلى كسر خطوة التحقق الثانية، لأنه يدخل إلى الحساب كما لو كان المستخدم الأصلي.

كيف كانت المنصة تعمل؟

  • تقديم خدمة جاهزة بنظام اشتراك مدفوع بالعملات الرقمية.
  • إدارة الحملات عبر موقع مخصص ومتجر على تيليجرام.
  • تمكين جهات قليلة الخبرة من تشغيل هجمات تصيد متقدمة.
  • الاعتماد على أسلوب adversary-in-the-middle لاعتراض الجلسات.

كيف نجح كراتوس في تجاوز MFA داخل مايكروسوفت 365؟

بحسب التحقيقات، أتاح كراتوس وضعين للتشغيل. الأول صفحة PHP تقليدية تجمع بيانات الاعتماد، بينما الثاني يعمل كوكيل عكسي مبني على Node.js لتمرير عملية تسجيل الدخول إلى Microsoft في الزمن الحقيقي ثم التقاط ملف الجلسة الناتج.

هذا السيناريو يجعل كراتوس أكثر خطورة من صفحات التصيد المعتادة، لأن ملف تعريف الارتباط الخاص بالجلسة قد يكون كافيا للوصول المباشر إلى البريد والملفات والخدمات السحابية داخل Microsoft 365. وهنا تظهر هشاشة الاعتماد على MFA التقليدية وحدها دون طبقات حماية إضافية.

ما الذي تمت سرقته فعليا؟

  • اسم المستخدم وكلمة المرور.
  • ملف الجلسة بعد تسجيل الدخول.
  • إمكانية التحرك داخل بيئة Microsoft 365.
  • فرصة استخدام الحسابات في هجمات لاحقة أو بيعها لمجرمين آخرين.

كم بلغ حجم عمليات التصيد المرتبطة بكراتوس؟

التقديرات تشير إلى وجود نحو 1800 عميل دفعوا لاستخدام المنصة، مع تشغيل ما يقارب 15 ألف حملة تصيد شهريا. كما تحدثت السلطات عن مئات آلاف الضحايا منذ أواخر 2024 في أكثر من 30 دولة، مع تركيز واضح على أوروبا والولايات المتحدة.

ووفقا للبيانات المنشورة، تجاوزت عائدات المشغلين 300 ألف يورو منذ 2024. تيكبامين يرى أن هذا الرقم يوضح كيف تحولت خدمات التصيد الجاهزة إلى سوق إجرامي منخفض التكلفة وعالي التأثير في الوقت نفسه.

ما تفاصيل الحملة التي استهدفت المؤسسات الأمريكية؟

في 10 فبراير، رصدت الجهات المختصة حملة استخدمت رسائل بريد ذات طابع ضريبي للوصول إلى نحو 100 مؤسسة، معظمها في الولايات المتحدة، وشملت قطاعات التصنيع والتجزئة والرعاية الصحية. وكانت الرسائل تحتوي على مستند W-2 مع رمز QR مخصص لكل ضحية يقود إلى صفحة دخول مزيفة لمايكروسوفت 365.

هذا التخصيص في الرسائل يزيد فرص الخداع، خصوصا عندما يبدو البريد ملائما لسياق العمل. وبعد الاستيلاء على الحساب، يمكن للمهاجم استخدامه لنشر رسائل تصيد جديدة داخل المؤسسة أو للتمهيد لهجمات اختراق البريد التجاري.

لماذا يهم هذا التطور الشركات؟

  • الحسابات المسروقة قد تستخدم للتوسع داخل المؤسسة.
  • البريد المخترق يرفع فرص الاحتيال المالي وانتحال الهوية.
  • الاعتماد على MFA وحده لم يعد كافيا في بعض السيناريوهات.
  • التدريب الأمني ومراقبة الجلسات أصبحا أكثر أهمية.

في النهاية، تكشف قضية كراتوس أن التصيد الحديث لم يعد مجرد صفحة مزيفة، بل منظومة متكاملة تستهدف الجلسات والهوية الرقمية. ولهذا تنصح تيكبامين الشركات بتبني مفاتيح أمان، ومراقبة سلوك تسجيل الدخول، وتقليل صلاحيات الحسابات الحساسة للحد من أثر مثل هذه الهجمات.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة

الكلمات المفتاحية:

#مايكروسوفت #التصيد الاحتيالي

مقالات مقترحة

محتوى المقال
جاري التحميل...