هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

هجوم كالي365 يستغل تسجيل مايكروسوفت ضد الشركات

ملخص للمقال
  • هجوم كالي365 يستغل تسجيل مايكروسوفت الحقيقي لخداع الموظفين داخل الشركات، ما يجعله أكثر إقناعاً من صفحات التصيد التقليدية ويصعّب اكتشاف الاختراق مبكراً
  • يعتمد هجوم كالي365 على رموز Device Code يجهزها المهاجم مسبقاً، ثم يطلب من الضحية إدخالها داخل بوابة Microsoft 365 الرسمية
  • تبدأ العملية عادة برسائل أو صفحات مزيفة تنتحل SharePoint وOneDrive وDocuSign، ثم تنقل المستخدم إلى تسجيل دخول مايكروسوفت الشرعي لإكمال الخداع
  • الخطر التقني الأكبر في هجوم كالي365 هو الحصول على Access Token وRefresh Token، ما قد يمنح المهاجم وصولاً مستمراً للبريد والملفات السحابية
  • مقارنة بهجمات التصيد السابقة التي تسرق كلمة المرور مباشرة، يستفيد هجوم كالي365 من واجهة مايكروسوفت الأصلية لتجاوز شكوك الموظفين وبعض أدوات الحماية
  • التأثير المتوقع على الشركات يشمل تعريض حسابات Microsoft 365 والبيانات الحساسة للخطر، مع زيادة الحاجة لتوعية المستخدمين ومراقبة طلبات Device Code المشبوهة
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
هجوم كالي365 يستغل تسجيل مايكروسوفت ضد الشركات
محتوى المقال
جاري التحميل...
هجوم كالي365 على تسجيل مايكروسوفت

هجوم كالي365 يستغل تسجيل دخول مايكروسوفت الحقيقي لخداع الموظفين ومنح المهاجمين رموز وصول قد تهدد البريد والملفات السحابية.

ما هو هجوم كالي365 ولماذا يثير القلق؟

يعتمد Kali365 على أسلوب تصيد مختلف عن الصفحات المزيفة التقليدية. بدلاً من سرقة كلمة المرور مباشرة، يدفع الضحية إلى إدخال رمز جهاز يسيطر عليه المهاجم داخل صفحة مايكروسوفت الرسمية.

هذه النقطة تجعل الهجوم أكثر إقناعاً، لأن المستخدم يرى نطاقاً حقيقياً وواجهة مألوفة. ووفقاً لمتابعة تيكبامين، فإن هذا النوع من الهجمات يرفع صعوبة الاكتشاف في الدقائق الأولى من الاختراق.

  • الهدف الأساسي: حسابات Microsoft 365 داخل الشركات
  • الوسيلة: رموز Device Code يجهزها المهاجم مسبقاً
  • النتيجة المحتملة: الوصول إلى البريد والمستندات والخدمات السحابية

كيف يعمل هجوم كالي365 على حسابات مايكروسوفت؟

تبدأ السلسلة عادة برسالة أو صفحة مزيفة تنتحل خدمات أعمال معروفة مثل SharePoint أو OneDrive أو DocuSign. بعدها يُطلب من الضحية متابعة تسجيل الدخول لإكمال إجراء يبدو عادياً.

مراحل الهجوم خطوة بخطوة

  • المرحلة الأولى: عرض صفحة إغراء تحمل هوية خدمة موثوقة
  • المرحلة الثانية: تحويل الضحية إلى بوابة تسجيل مايكروسوفت الحقيقية
  • المرحلة الثالثة: إدخال رمز الجهاز الذي وفره المهاجم مسبقاً
  • المرحلة الرابعة: إصدار رموز وصول وتحديث قد تمنح المهاجم استمرارية داخل الحساب

المشكلة الأخطر هنا أن المصادقة تتم على صفحة شرعية، ما يعني أن بعض أدوات الحماية أو الموظفين قد لا يلاحظون وجود تهديد مباشر. لذلك يتحول هجوم كالي365 من محاولة تصيد إلى باب فعلي نحو بيانات المؤسسة.

ما المخاطر التي قد يسببها كالي365 للشركات؟

إذا نجح المهاجم في الحصول على Access Token وRefresh Token، فقد يستمر بالدخول إلى البريد الإلكتروني والملفات المشتركة وتطبيقات السحابة لفترة أطول. هذا يفتح المجال أمام سرقة البيانات، الاحتيال المالي، وتعطيل سير العمل.

  • تسريب رسائل البريد والمرفقات الحساسة
  • الوصول إلى ملفات الفرق والمجلدات المشتركة
  • انتحال هوية الموظفين في التواصل الداخلي والخارجي
  • إطلاق هجمات إضافية من داخل البيئة الموثوقة
  • ارتفاع كلفة الاستجابة للحوادث والتحقيق الرقمي

كما أن النشاط قد يبدو في البداية شرعياً لأن المصادقة تمت عبر مايكروسوفت نفسها. وهذا يمنح المهاجم وقتاً ثميناً قبل عزل الحساب أو إبطال الجلسات النشطة.

كيف يمكن تقليل خطر هجوم كالي365 داخل المؤسسات؟

التعامل مع هذا السيناريو لا يقتصر على فلترة البريد فقط. الشركات تحتاج إلى رصد أفضل لطلبات Device Code المشبوهة، وربط مؤشرات التهديد بأنظمة SIEM وSOAR والجدران النارية.

أولويات الحماية العاجلة

  • مراجعة سجلات Microsoft 365 بحثاً عن طلبات Device Code غير المعتادة
  • توعية الموظفين بعدم إدخال أي رمز جهاز يصلهم من طرف ثالث
  • تقييد التطبيقات والأذونات غير الضرورية داخل بيئة OAuth
  • إبطال الرموز والجلسات فور الاشتباه بأي اعتماد غير مبرر
  • تسريع الاستجابة للحوادث قبل اتساع الاختراق إلى أكثر من حساب

الخلاصة أن هجوم كالي365 يثبت أن استغلال الخدمات الشرعية أصبح من أخطر اتجاهات التصيد الحديثة. ولهذا تنصح تيكبامين بأن تراجع الشركات سياسات الوصول والمراقبة الآن، لا بعد ظهور أول حساب مخترق.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة

الكلمات المفتاحية:

#مايكروسوفت #التصيد الاحتيالي

مقالات مقترحة

محتوى المقال
جاري التحميل...