Passkey

تماس جعلی؛ راه هکرها به حساب شما

هکرها دیگر همیشه برای سرقت حساب‌های آنلاین به روش‌های پیچیده و قابل تشخیص متوسل نمی‌شوند. در یک زنجیره حمله که Microsoft Security Research بررسی کرده، مهاجمان ابتدا با تماس تلفنی یا پیام جعلی خود را به‌عنوان پشتیبانی فناوری اطلاعات معرفی می‌کنند و با بهانه‌هایی مانند فعال‌سازی Passkey یا تنظیم مجدد احراز هویت چندمرحله‌ای، کاربر را به یک صفحه ورود جعلی هدایت می‌کنند.

اندازه متن

هکرها دیگر همیشه برای سرقت حساب‌های آنلاین به روش‌های پیچیده و قابل تشخیص متوسل نمی‌شوند. در یک زنجیره حمله که Microsoft Security Research بررسی کرده، مهاجمان ابتدا با تماس تلفنی یا پیام جعلی خود را به‌عنوان پشتیبانی فناوری اطلاعات معرفی می‌کنند و با بهانه‌هایی مانند فعال‌سازی Passkey یا تنظیم مجدد احراز هویت چندمرحله‌ای، کاربر را به یک صفحه ورود جعلی هدایت می‌کنند.

هدف اصلی مهاجمان، به‌دست آوردن دسترسی به هویت دیجیتال قربانی است. پس از ورود، آنها می‌توانند تلاش کنند روش احراز هویت جدیدی به حساب اضافه کنند، سرویس‌های ابری را بررسی کنند و در نهایت به فایل‌ها، ایمیل‌ها و اطلاعات ذخیره‌شده در سرویس‌هایی مانند SharePoint و OneDrive دسترسی پیدا کنند. مایکروسافت می‌گوید این فعالیت‌ها از ماه مه ۲۰۲۶ مشاهده شده‌اند.


ماجرا از یک تماس کاملاً معمولی شروع می‌شود

تصور کنید تلفن همراه شما زنگ می‌خورد و فردی پشت خط می‌گوید از بخش پشتیبانی فناوری اطلاعات شرکت تماس گرفته است. او ممکن است بگوید تنظیمات امنیتی حساب شما باید به‌روزرسانی شود، Passkey شما مشکل دارد یا برای جلوگیری از قطع دسترسی باید تنظیمات احراز هویت را تغییر دهید. در نگاه اول، چنین درخواستی ممکن است کاملاً منطقی به نظر برسد؛ مخصوصاً اگر فرد تماس‌گیرنده اطلاعاتی درباره شرکت، شغل یا حساب کاری شما داشته باشد. اما مشکل دقیقاً همین‌جاست. مهاجم به‌جای اینکه مستقیماً رمز عبور را درخواست کند، تلاش می‌کند اعتماد کاربر را به ابزارهای امنیتی واقعی تبدیل به نقطه ضعف کند. مایکروسافت توضیح داده که مهاجمان در این حملات از تماس تلفنی، پیامک و حتی پیام‌های داخلی برای ایجاد اعتماد استفاده کرده‌اند.


هدف، Passkey نیست؛ هدف حساب شماست

یکی از نکات جالب این حملات، استفاده از موضوعاتی مانند Passkey، ورود یکپارچه یا احراز هویت چندمرحله‌ای است. کاربر ممکن است تصور کند برای فعال‌سازی یک قابلیت امنیتی وارد صفحه‌ای رسمی شده است؛ در حالی که لینک ارسال‌شده می‌تواند به یک صفحه جعلی هدایت کند که ظاهر آن شبیه صفحه ورود واقعی است. در برخی سناریوها، مهاجم تلاش می‌کند اطلاعات ورود یا نشست کاربر را به دست آورد. در روش دیگری که مایکروسافت بررسی کرده، کاربر ممکن است یک کد را در صفحه واقعی احراز هویت وارد کند، اما در واقع با این کار اجازه دسترسی را به دستگاه یا برنامه‌ای می‌دهد که تحت کنترل مهاجم است. به زبان ساده، قربانی تصور می‌کند در حال امن‌تر کردن حساب خودش است، اما در واقع ممکن است ناخواسته مسیر ورود مهاجم را باز کند.


بعد از ورود چه اتفاقی می‌افتد؟

سرقت حساب لزوماً پایان حمله نیست؛ بلکه می‌تواند شروع مرحله بعدی باشد. مهاجمان پس از دسترسی، ممکن است ابتدا اطلاعات حساب را بررسی کنند تا بفهمند کاربر چه سرویس‌هایی در اختیار دارد و به چه منابعی دسترسی دارد. مایکروسافت نمونه‌هایی از بررسی حساب‌ها، برنامه‌های سازمانی، گروه‌ها، سطح دسترسی‌ها و منابع مختلف ابری را مشاهده کرده است. این مرحله را می‌توان مانند ورود یک فرد ناشناس به یک ساختمان تصور کرد که ابتدا به‌جای سرقت فوری، شروع به بررسی اتاق‌ها و پیدا کردن مسیرهای مهم می‌کند.


هکرها حتی ممکن است یک روش احراز هویت جدید اضافه کنند

یکی از بخش‌های نگران‌کننده این حملات، تلاش مهاجم برای ایجاد دسترسی ماندگارتر است. طبق بررسی مایکروسافت، در برخی موارد مهاجم پس از ورود به حساب، یک روش احراز هویت یا دستگاه جدید تحت کنترل خود ثبت کرده است. این کار باعث می‌شود مهاجم بتواند در ادامه راحت‌تر دوباره وارد حساب شود و فقط به همان نشست اولیه وابسته نباشد. به همین دلیل، اضافه شدن ناگهانی یک دستگاه، شماره تلفن یا روش احراز هویت جدید به حساب، مخصوصاً پس از یک ورود غیرعادی، باید جدی گرفته شود.


مرحله بعد؛ سراغ فایل‌ها و ایمیل‌ها می‌روند

پس از به‌دست آوردن دسترسی، مهاجم می‌تواند به دنبال اطلاعات ارزشمند بگردد. در نمونه‌های بررسی‌شده توسط مایکروسافت، فعالیت‌هایی در سرویس‌هایی مانند SharePoint، OneDrive و Exchange مشاهده شده است. این فعالیت‌ها شامل بررسی فایل‌ها، جست‌وجوی اطلاعات، دسترسی به ایمیل‌ها و در برخی موارد دریافت حجم زیادی از فایل‌ها بوده است. بنابراین یک حمله که با یک تماس تلفنی ساده آغاز شده، می‌تواند در نهایت به موضوعی بسیار جدی‌تر یعنی دسترسی غیرمجاز به اطلاعات سازمانی تبدیل شود.


چرا تشخیص این حملات سخت است؟

یکی از مشکلات اصلی این نوع حملات این است که همه چیز با یک فایل مخرب یا برنامه مشکوک شروع نمی‌شود. ممکن است قربانی روی تلفن شخصی خود یک لینک دریافت کند، با فردی تلفنی صحبت کند و سپس وارد یک صفحه ورود جعلی شود. حتی ممکن است بخشی از فعالیت‌های بعدی مهاجم در سرویس‌های ابری با استفاده از حساب واقعی قربانی انجام شود. مایکروسافت تأکید می‌کند که بررسی یک نشانی IP یا یک دامنه به‌تنهایی برای تشخیص این حملات کافی نیست و باید زنجیره کامل رفتارهای مشکوک، از ورود غیرعادی تا تغییر روش احراز هویت و دسترسی غیرمعمول به فایل‌ها، در کنار یکدیگر بررسی شود.


چطور در برابر این حمله‌ها مراقب باشیم؟

مهم‌ترین نکته این است که هر درخواست ناگهانی برای تغییر تنظیمات امنیتی حساب را جدی بررسی کنیم. اگر فردی تلفنی یا پیامکی از شما خواست برای فعال‌سازی Passkey، MFA یا یک قابلیت امنیتی روی لینکی کلیک کنید، بهتر است از همان مسیر وارد نشوید. به‌جای آن، وب‌سایت یا برنامه رسمی سرویس موردنظر را خودتان باز کنید و وضعیت حساب را از آنجا بررسی کنید. همچنین بهتر است:

  • روی لینک‌های غیرمنتظره مربوط به ورود و احراز هویت کلیک نکنید.
  • درخواست‌های فوری و غیرعادی پشتیبانی را از یک مسیر رسمی تأیید کنید.
  • تغییرات مربوط به روش‌های احراز هویت حساب را بررسی کنید.
  • اگر دستگاه یا روش ورود ناشناسی به حساب اضافه شده، موضوع را سریع بررسی کنید.
  • برای حساب‌های مهم از روش‌های احراز هویت مقاوم در برابر فیشینگ استفاده کنید.
  • در صورت مشکوک شدن به هک، نشست‌های فعال را لغو و رمز عبور و روش‌های احراز هویت را بررسی کنید.

مایکروسافت نیز استفاده از روش‌های مقاوم در برابر فیشینگ مانند FIDO2 و Passkey، کنترل دستگاه‌های مورد استفاده برای دسترسی به سرویس‌های سازمانی و آموزش کارکنان درباره فیشینگ تلفنی و پیامکی را توصیه کرده است.


یک نکته مهم درباره Passkey

نکته مهم این است که Passkey خودش مشکل امنیتی این حمله نیست. اتفاقاً Passkey و روش‌های احراز هویت مقاوم در برابر فیشینگ می‌توانند امنیت حساب‌ها را افزایش دهند. مشکل زمانی ایجاد می‌شود که مهاجم از نام و اعتبار این فناوری برای فریب کاربر استفاده کند. به عبارت دیگر، هکر تلاش می‌کند چیزی را که برای افزایش امنیت طراحی شده، بهانه‌ای برای جلب اعتماد قربانی قرار دهد.


امنیت فقط به رمز عبور محدود نمی‌شود

این حملات نشان می‌دهند که امنیت حساب‌های آنلاین فقط به انتخاب یک رمز عبور قوی خلاصه نمی‌شود. مهاجم ممکن است به‌جای حمله مستقیم به سیستم، ابتدا خودِ کاربر را هدف قرار دهد و با ایجاد یک موقعیت ظاهراً عادی، او را به انجام کاری هدایت کند. وقتی همین کاربر به حساب‌های کاری، فایل‌های ابری و ایمیل‌های سازمانی دسترسی داشته باشد، یک اشتباه کوچک می‌تواند پیامدهای بسیار بزرگ‌تری ایجاد کند. برای همین، شناخت روش‌های فیشینگ و توجه به درخواست‌های غیرمنتظره مربوط به ورود و احراز هویت، یکی از مهم‌ترین بخش‌های امنیت دیجیتال برای کاربران عادی و سازمان‌هاست.


جمع‌بندی

حمله‌ای که مایکروسافت بررسی کرده، یک نکته ساده اما مهم را یادآوری می‌کند: گاهی هکر برای ورود به یک حساب نیازی ندارد مستقیماً سیستم را بشکند؛ کافی است کاری کند که خود کاربر در را برای او باز کند. تماس جعلی پشتیبانی، پیام درباره Passkey یا MFA و یک صفحه ورود شبیه نمونه واقعی می‌تواند آغاز زنجیره‌ای باشد که در ادامه به سرقت حساب، ایجاد دسترسی ماندگار و دسترسی به فایل‌ها و ایمیل‌های ابری منجر شود. بهترین دفاع، ترکیبی از فناوری‌های امنیتی مناسب و مهم‌تر از آن، دقت در برابر درخواست‌های غیرمنتظره است. مایکروسافت نیز بر بررسی رفتارهای غیرعادی حساب و آموزش کاربران در کنار استفاده از احراز هویت مقاوم در برابر فیشینگ تأکید کرده است.


برای مطالعه مقالات بیشتر به سایت خانه متاورس ایران سر بزنید.

دنبال اخبار بیشتر باشید…

نویسنده فاطمه بقایی
درباره نویسنده فاطمه بقایی