إلى الخلف
جدول المحتوى
جاجان أغاروال

ملخص تنفيذي

في يونيو 2026، CloudSek’s اكتشف فريق TRIAD BigBear 2.0، وهو إطار عمل للتصيد الاحتيالي كخدمة يعتمد على Evilginx2، وتمكن من الوصول إلى لوحة تحكم المهاجم بصلاحيات المسؤول. لوحظ أن اللوحة تدير 40 عقدة خادم افتراضي خاص (VPS) طوال دورة حياة الحملة (لا يزال 14 منها نشطاً حتى وقت إعداد هذا التقرير؛ حيث قام المشغل بحذف 26 عقدة لتجنب الكشف) — وتستضيفها بشكل أساسي شركة The Constant Company LLC (Vultr) — وهي مهيأة باستخدام "offy" phishlet الذي يستهدف Microsoft 365 حصرياً. استخدم المشغل، الذي يحمل الاسم المستعار "General Boss"، مجموعات وكيل سكني مطابقة جغرافياً، وعمليات تسريب بيانات فورية عبر تيليجرام، وإعادة تشغيل تلقائية لملفات تعريف الارتباط لتجاوز المصادقة متعددة العوامل (MFA) والحفاظ على وصول مستمر.

قامت اللوحة بتسريب 5,137 سجل بيانات اعتماد — بما في ذلك 474 عملية مصادقة كاملة تجاوزت المصادقة متعددة العوامل، و1,032 كلمة مرور بنص واضح، و4,148 ملف تعريف ارتباط للجلسة — مما أثر على 3,331 عنوان IP فريد للضحايا في أكثر من 100 دولة (تتصدرها الهند وفرنسا والمملكة العربية السعودية ونيوزيلندا وألمانيا)، مع استمرار العملية وقت كتابة هذا التقرير. يتم تأجير لوحة PhaaS متعددة المستخدمين لما لا يقل عن خمسة مشغلين تابعين تم تحديدهم من خلال روبوتات تسريب البيانات المباشرة على تيليجرام، حيث يتلقى كل منهم بيانات الاعتماد المسروقة في الوقت الفعلي؛ وتعمل حقن JavaScript المخصصة على تعطيل مصادقة FIDO2/WebAuthn، بينما تتجاوز مجموعات الوكيل السكني اكتشاف الروبوتات الخاص بـ ipapi.is. منذ أواخر يوليو 2026، قام المهاجم بحذف 26 من أصل 40 عقدة VPS مرصودة من اللوحة — وهو دليل على عمليات مكافحة جنائية نشطة استجابةً لعمليات الكشف.

إحصائيات الحملة

Metric Value
Total Records 5,137
Complete (MFA Bypass) 474 (9.2%)
Passwords Captured 1,032
Session Cookies 4,148
Organizations Targeted 461
Unique Victim IPs 3,322
VPS Nodes 40 (1 active)
الشكل: الجدول الزمني للحملة

الخلفية: Evilginx2 وهجمات الوسيط (AiTM)

2.1 تهيئة Phishlet (Evilginx2 "offy")

تمت تهيئة الـ phishlet الافتراضي للوحة BigBear — والذي يحمل اسم "offy" — لاعتراض عمليات المصادقة الخاصة بـ Microsoft 365. تعمل ملفات phishlets الخاصة بـ Evilginx2 كوكلاء وسيط (AiTM): فعندما يزور الضحية رابط التصيد، يقوم المحرك بتوجيه جميع حركات المرور بين الضحية وبوابة تسجيل الدخول الرسمية لـ Microsoft (login.microsoftonline.com)، مما يتيح له التقاط كل بيانات اعتماد يتم إدخالها وملفات تعريف ارتباط الجلسة أثناء انتقالها.

الشكل: نموذج لـ Phishlet

الخصائص الرئيسية لـ Phishlet الملاحظة في إعدادات لوحة التحكم:

  • قالب النطاق الفرعي: <custom>.<phishing-domain> (على سبيل المثال: login.konceptenterprises[.]com)
  • توفير تلقائي لشهادة SSL من Let's Encrypt عبر تحدي HTTP-01 على كل نطاق فرعي
  • يتطلب سجل DNS عام (Wildcard) — حيث يشير *.phishing-domain إلى عنوان IP الخاص بالخادم الافتراضي (VPS)
  • اعتراض المصادقة متعددة العوامل (MFA): يقوم Evilginx2 بالتقاط ملف تعريف ارتباط الجلسة (رمز MFA) بعد أن يكمل الضحية عامل المصادقة الثاني، مما يتيح وصولاً مستمراً دون الحاجة إلى الرمز المؤقت
  • يستهدف Phishlet المسمى "offy" بشكل خاص تدفق تفويض OAuth 2.0 المستخدم في Microsoft 365، مما يجعله فعالاً ضد أي مؤسسة تستخدم Azure AD / Entra ID للمصادقة

2.2 آلية ترحيل AiTM

التقنية الأساسية المستخدمة هي التصيد الاحتيالي من نوع "الخصم في المنتصف" (AiTM). على عكس التصيد التقليدي الذي يكتفي بالتقاط كلمات المرور، يقوم الوكيل العكسي لـ Evilginx2 بترحيل الجلسة بأكملها:

  1. الخطوة 1: ينقر الضحية على رابط التصيد (الذي يتم إرساله عادةً عبر البريد الإلكتروني) ويتم توجيهه عبر الوكيل إلى صفحة تسجيل دخول Microsoft الشرعية.
  2. الخطوة 2: يُدخل الضحية البريد الإلكتروني ← يلتقطه الوكيل ويمرره إلى Microsoft.
  3. الخطوة 3: يُدخل الضحية كلمة المرور ← يلتقط الوكيل كلمة المرور كنص عادي ويُعيد توجيهها إلى Microsoft.
  4. الخطوة 4: يُكمل الضحية المصادقة متعددة العوامل (TOTP، إشعار الدفع، الرسائل النصية القصيرة) ← يتم التقاط رمز الجلسة الصادر عن Microsoft بواسطة الوكيل.
  5. الخطوة 5: يقوم المهاجم بإعادة استخدام ملف تعريف ارتباط الجلسة الملتقط للوصول إلى صندوق بريد الضحية، وTeams، وSharePoint، وجميع تطبيقات SaaS المتصلة — دون إثارة طلب إعادة المصادقة.
الشكل: صفحة إعدادات الخادم الافتراضي (VPS).

تؤكد مقاييس لوحة التحكم هذه الفعالية: 83.5% من عمليات إدخال كلمة المرور أدت إلى التقاط كامل لملف تعريف ارتباط الجلسة، وتجاوز معدل التحويل من كلمة المرور إلى اكتمال الجلسة 100%، مما يشير إلى أن ترحيل AiTM التقط الرموز حتى دون إدخال صريح لكلمة المرور في بعض الحالات.

2.3 مجموعة وكلاء مطابقة جغرافياً للتحايل

من العوامل الحاسمة لنجاح طُعم O365 هو تكامل لوحة التحكم مع الوكلاء السكنيين. ينشر BigBear 2.0 عدد 69 وكيلاً سكنياً خاصاً بكل دولة يقوم بمطابقة الموقع الجغرافي للزائر تلقائياً. عندما يزور ضحية في الهند صفحة التصيد، يقوم المحرك بتوجيه حركة المرور الصادرة إلى Microsoft عبر عنوان IP سكني هندي. هذا الإجراء:

  • يجعل حركة المرور تبدو كعملية تسجيل دخول شرعية من بلد الضحية
  • يتجاوز نظام كشف الشذوذ الجغرافي الخاص بـ Microsoft (تسجيل الدخول من موقع غير معتاد)
  • يتجاوز القوائم السوداء لعناوين IP الخاصة بمراكز البيانات/شبكات VPN/الوكلاء من خلال التكامل مع ipapi.is
  • يزيد من احتمالية استيفاء سياسات الوصول المشروط
الشكل: تكوين الوكيل - مطابقة الموقع الجغرافي

نموذج تحليل التهديدات (Diamond Model)

يوفر نموذج "الماسة" (Diamond Model) لتحليل الاختراقات إطاراً منظماً لفهم هذه الحملة عبر أربعة محاور رئيسية: الخصم، والبنية التحتية، والقدرات، والضحية.

الشكل: نموذج الماسة (Diamond Model)


ملخص ملف تعريف الخصم

يدير الخصم (المعروف باسم "General Boss") نموذج "التصيد كخدمة" (Phishing-as-a-Service) مع ما لا يقل عن 5 مشغلين تابعين يتلقون بيانات الاعتماد المسروقة عبر روبوتات تيليجرام مخصصة. يظهر الخصم كجهة إجرامية سيبرانية وليس كجهة مدعومة من دولة:

  • نموذج عمل "التصيد كخدمة" — لوحة تحكم متعددة المستخدمين بأدوار إدارية/مستخدم. تؤكد خمسة رموز (tokens) لروبوتات تيليجرام مخصصة لمجموعات خوادم افتراضية (VPS) مختلفة أن البنية التحتية تم تأجيرها لجهات تابعة أو مشغلين فرعيين، حيث يتلقى كل منهم بيانات الاعتماد المسربة إلى محادثة تيليجرام الخاصة به.
  • لا توجد تقنيات مراوغة متقدمة تتجاوز الإعدادات الافتراضية لـ Evilginx2 (لم يتم رصد أي برمجيات خبيثة مخصصة أو استخدام لملفات النظام الشرعية LOLBins)
  • يتم تحقيق الربح غالباً عبر وساطة الوصول الأولي — حيث تتيح ملفات تعريف الارتباط للجلسات (session cookies) نشر برامج الفدية، أو ابتزاز البيانات، أو شن حملات احتيال عبر البريد الإلكتروني للأعمال (BEC) ضد المؤسسات المستهدفة.
  • لم تتطابق رموز روبوتات تيليجرام وبيانات لوحة التحكم مع مجموعات التهديد المتقدمة المستمرة (APT) المعروفة في مصادر الاستخبارات مفتوحة المصدر. ومع ذلك، أدى الفحص المباشر لرموز الروبوتات إلى تحديد 5 مستخدمين على تيليجرام يتلقون بيانات اعتماد مسروقة بنشاط — وهم مشغلون تابعون يستخدمون منصة BigBear 2.0 للتصيد كخدمة.

المشغلون التابعون الذين تم تحديدهم

أكد الفحص المباشر لواجهة برمجة تطبيقات روبوتات تيليجرام وجود 5 مشغلين تابعين نشطين يتلقون بيانات اعتماد مسروقة. يتحكم كل مشغل في عقدة واحدة أو أكثر من الخوادم الافتراضية (VPS). يوضح الجدول أدناه هويات تيليجرام، ورموز الروبوتات، وأنماط الاستخدام، والبنية التحتية المحددة للخوادم الافتراضية المخصصة لكل مشغل.

Telegram User Name Chat ID Bot Token Bot Handle VPS Nodes Assigned
@Sunagashison Mrit Sunagashison 6351262445 8783369414:AAGENRh••••••••••••••••OUutVE @PackingitonG_bot 1: 208.85.20.79-p, jkj-p, 208.85.18.18-p, dronalms-p
@app_ham Syed Hasham 8275831287 8625043408:AAH6G8X0••••••••••2aLSJzg8VE @botterxyz_bot 2: SAN, italia aura, iX (dnsforward[.]com, dataclust[.]com, offtic[.]com)
@donplayer00 Donplayer 7992255008 8807072847:AAEYbUaF••••••••••PM9jXvvzE @donplayer_bot 3: DP (konceptenterprises[.]com)
@workin_161 Nnnnnaaaaana Laban 8577758752 8462028468:AAEQt7oq••••••••••ifnkYd1XM @bolywan_bot 4: FATHOM (annastudios-paros[.]com)
@Mazal100 Mazal 7689964778 8794520788:AAERSVBl••••••••••pjqH9-WuFI @rdsxtdytguyg75d_bot 5: ABB (cifutura[.]com)

ملاحظة حول الهيكل: يعمل معرف المستخدم في اللوحة (user_id 5) كطبقة إعادة بيع مع مشغلين فرعيين (@Sunagashison بـ 4 عقد، و@app_ham بـ 3 عقد). وبالمثل، يستضيف معرف المستخدم (user_id 6) مشغلين (@donplayer00 و@Mazal100). يتوافق معرف المستخدم (user_id 3) (الخادم الافتراضي "Kingkong") مع الروبوت الإداري الرئيسي @comeandget_bot (تم إلغاؤه). أما معرف المستخدم (user_id 2) ("FATHOM") فهو مشغل تابع فردي.

VPS Name IP Domain Telegram User Name Bot Handle Chat ID Panel User ID
208.85.20.79-p 208[.]85[.]20[.]79 soil-management[.]com @Sunagashison Mrit Sunagashison @PackingitonG_bot 6351262445 5
jkj-p 95[.]179[.]169[.]154 kgsscans[.]com @Sunagashison Mrit Sunagashison @PackingitonG_bot 6351262445 5
208.85.18.18-p 208[.]85[.]18[.]18 hoaivt[.]com @Sunagashison Mrit Sunagashison @PackingitonG_bot 6351262445 5
dronalms-p 45[.]32[.]147[.]239 dronalms[.]com @Sunagashison Mrit Sunagashison @PackingitonG_bot 6351262445 5
SAN 130[.]94[.]82[.]180 dnsforward[.]com @app_ham Syed Hasham @botterxyz_bot 8275831287 5
italia aura 38[.]54[.]124[.]58 dataclust[.]com @app_ham Syed Hasham @botterxyz_bot 8275831287 5
iX 130[.]94[.]82[.]230 offtic[.]com @app_ham Syed Hasham @botterxyz_bot 8275831287 5
DP 130[.]94[.]113[.]184 konceptenterprises[.]com @donplayer00 Donplayer @donplayer_bot 7992255008 6
FATHOM 78[.]141[.]193[.]59 annastudios-paros[.]com @workin_161 Nnnnnaaaaana Laban @bolywan_bot 8577758752 2
ABB 70[.]34[.]208[.]46 cifutura[.]com @Mazal100 Mazal @rdsxtdytguyg75d_bot 7689964778 6

التحليل

نطاق الحملة والنضج التشغيلي

بنية تحتية متعددة العقد للخوادم الافتراضية (40 عقدة) مع إدارة مركزية عبر لوحة تحكم — جميع العقد مستضافة من قبل شركة The Constant Company LLC (Vultr)، مما يشير إلى علاقة تجارية وليس إلى خوادم مخترقة.

خط معالجة آلي لبيانات الاعتماد: 

التقاط ← إشعار عبر تيليجرام ← إرفاق ملف cookie.js ← محرك إعادة تشغيل واجهة برمجة تطبيقات ملفات تعريف الارتباط (Cookie API). تتيح هذه السلسلة المؤتمتة بالكامل اختطاف الجلسات في وقت شبه فوري.

تمثل شبكة الوكلاء السكنيين (69 دولة) استثماراً تشغيلياً كبيراً، حيث تتراوح تكلفة الوكلاء السكنيين بين 10 و50 دولاراً لكل جيجابايت وتتطلب علاقات مع مزودي الخدمة. تشير ميزة المطابقة الجغرافية التلقائية إلى وجود برمجيات مخصصة لإدارة شبكة الوكلاء تتجاوز قدرات Evilginx2 القياسية.

تدابير مكافحة التحليل: يعمل دمج ipapi.is على حظر الباحثين الذين يستخدمون شبكات VPN أو مراكز البيانات. أثناء التحليل، كانت لوحة التحكم متاحة فقط عبر عناوين IP سكنية، وتم تكوين عقد خوادم افتراضية (VPS) متعددة للرد برسائل خطأ في المصادقة عند محاولات الفحص.

تتيح إشعارات تيليجرام الفورية بتنسيق webhook منظم معالجة تلقائية للمهام من قبل المشغلين التابعين. يعمل بوت تيليجرام comeandget_bot[@]telegram كقناة قيادة وتحكم (C2) أساسية لتسريب بيانات الاعتماد.

تحليل الضحايا والاستهداف

تحليل تركز الاستهداف في الهند: الهند هي الدولة الأكثر استهدافاً بـ 658 سجلاً (14.2% من إجمالي 4,630)، تليها فرنسا (463، 10.0%) والمملكة العربية السعودية (353، 7.6%). يتناسب هذا بشكل عام مع حصة الهند من تراخيص Microsoft 365 العالمية (حوالي 8-10%). تشمل التفسيرات: (أ) الحصول على قوائم بريد إلكتروني للشركات الهندية من وسطاء البيانات، (ب) انخفاض اعتماد المصادقة متعددة العوامل (MFA) المقاومة للتصيد في الشركات الهندية الصغيرة والمتوسطة، (ج) استخدام طُعم باللغة الإنجليزية يتناسب مع القوى العاملة المتقنة للإنجليزية في الهند، و(د) وجود قطاع تكنولوجيا معلومات/برمجيات كبير في الهند يوفر أهدافاً عالية القيمة.

أساس استهداف القطاعات: كان قطاع خدمات تكنولوجيا المعلومات/مزودي الخدمات المدارة (151 منظمة) هو القطاع المستهدف المهيمن، يليه قطاع البرمجيات كخدمة (SaaS)/التكنولوجيا (38)، والنفط والغاز (22)، والأدوية (20)، والاستشارات (16). يُعد مزودو خدمات تكنولوجيا المعلومات أهدافاً عالية القيمة لأن:
(أ) هم يديرون البنية التحتية للعملاء، لذا فإن اختراق مزود تكنولوجيا معلومات واحد يمكن أن يتيح هجمات سلسلة التوريد ضد عشرات العملاء التابعين له،
(ب) غالباً ما يتمتع موظفو تكنولوجيا المعلومات بوصول مميز إلى Azure AD، وAD المحلي، وأدوات المراقبة والإدارة عن بُعد (RMM)، ومديري كلمات المرور.

الاستهداف العشوائي مقابل الاستهداف المركز: يشير التوزيع الواسع للقطاعات (~65% أخرى/مختلطة بما في ذلك غير المعروف) إلى جانب الاستهداف المركز لقطاع تكنولوجيا المعلومات إلى أن المهاجم استخدم كلاً من قوائم البريد الإلكتروني العشوائية (القائمة على الحجم) والقوائم الخاصة بقطاعات محددة (القائمة على الجودة). تدعم الـ 438 نطاقاً فريداً التي تغطي أكثر من 40 دولة نموذج استهداف هجيناً.

تطور الحملة: أظهر تصدير لوحة التحكم الأصلي (1,442 سجلاً) استهدافاً هندياً وأوروبياً في المقام الأول. توسعت الحملة منذ ذلك الحين لتصل إلى 4,630 سجلاً إجمالياً عبر 23 عقدة VPS، مع إضافة تصديرات لاحقة لمنظمات جديدة مع عقد VPS جديدة (29.06 KALA, Kingkong) ومنظمات ضحية جديدة بما في ذلك Amway وValtech وCtac وInfoverity وKarstadt وSkalar وViprof، مما يشير إلى أن الحملة كانت توسع بنيتها التحتية ونطاق استهدافها بنشاط.

‍

تحليل الباب الخلفي المخصص BigBear 2.0 JS

كشف تحليل صفحة تصيد M365 المباشرة التي تم التقاطها في management[.]daengrentacar[.]com/meetings عن ثلاث عمليات حقن برمجية JavaScript مملوكة تم تصحيحها في كل صفحة تسجيل دخول عبر الوكيل. هذه العناصر غير موجودة في Evilginx2 القياسي: 2014 وهي تعديلات مخصصة لـ BigBear 2.0.

‍

الحقن 1: تعطيل FIDO2/WebAuthn لعام 2014

window.__bb_fido_down = true;

Object.defineProperty(window, 'PublicKeyCredential', { value: undefined });

يُجري تعديلات برمجية (Monkey-patch) على navigator.credentials.get/create لرفض خيارات publicKey.

يجبر مستخدمي مفاتيح الأمان المادية على العودة إلى طرق المصادقة الثنائية القابلة للاختراق (عبر الرسائل النصية القصيرة/كلمات المرور لمرة واحدة/رموز TOTP).

‍

الحقن 2: حظر قياسات مكافحة التصيد الاحتيالي من مايكروسوفت لعام 2014

قائمة الحظر: ['canarytokens', 'events.data.microsoft.com', 'OneCollector']

يُجري تعديلات على window.fetch و XMLHttpRequest لإسقاط الطلبات المطابقة بصمت.

تقوم MutationObserver بإزالة وسوم <img> المطابقة.

يمنع مايكروسوفت من كشف عمليات التصيد الاحتيالي الجارية عبر القياسات عن بُعد أو رموز التنبيه (canary tokens).

‍

الحقن 3: تسجيل الدخول التلقائي (Keep Me Signed In) لعام 2014

يحدد تلقائياً مربع الاختيار #KmsiCheckboxField بعد تحميل الصفحة.

ينقر على idSIButton9 بعد تأخير قدره 800 مللي ثانية.

يزيد من عمر ملف تعريف الارتباط (session cookie) إلى الحد الأقصى لضمان وصول ممتد.

‍

تحليل البنية التحتية التقنية

إنهاء اتصال TLS عند الوكيل (Proxy): تقوم كل نسخة من Evilginx2 بإنهاء اتصال TLS الخاص بالضحية عند نطاق التصيد الاحتيالي (باستخدام شهادات Let's Encrypt). ثم يبدأ الوكيل اتصال TLS جديداً بخادم مايكروسوفت الحقيقي. وهذا يعني: (أ) يرى الضحية قفل HTTPS صالحاً، (ب) لا يمكن لوكيل الشركة/فحص SSL الخاص بالضحية رؤية حركة المرور المتجهة إلى مايكروسوفت (لأنها مشفرة بين Evilginx2 ومايكروسوفت)، و(ج) ترى خوادم مايكروسوفت عنوان IP الخاص بـ VPS، وليس عنوان IP الخاص بالضحية.

تكامل ipapi.is لمكافحة الروبوتات: تقوم لوحة التحكم بالتحقق من عنوان IP الخاص بكل زائر عبر خدمة ipapi.is قبل عرض صفحة التصيد. إذا كان عنوان IP ينتمي إلى مركز بيانات أو شبكة VPN أو خادم وكيل (Proxy)، يتم حظر الزائر. يمنع هذا الإجراء بفعالية عمليات الكشط الآلي، وتحليلات الباحثين الأمنيين، واكتشاف بيئات الاختبار المعزولة (Sandbox). أثناء التحليل، لم تكن اللوحة قابلة للوصول إلا عند توجيه حركة المرور عبر عنوان IP سكني.

بنية لوحة التحكم متعددة المستخدمين: تدعم اللوحة الوصول القائم على الأدوار (مستخدم/مسؤول). يمكن للمسؤولين عرض جميع عقد الخوادم الافتراضية (VPS) وبيانات الاعتماد الخاصة بجميع المستخدمين المستأجرين. يتوافق هذا التصميم متعدد المستأجرين مع نموذج عمل "التصيد كخدمة" (PhaaS)، حيث يقوم مشغل البنية التحتية بتأجير الوصول للجهات التابعة.

بث سجلات المحرك: توفر اللوحة بثاً مباشراً لسجلات محرك Evilginx2 عبر تقنية SSE (أحداث مرسلة من الخادم) داخل المتصفح. يتيح ذلك للمشغلين مراقبة جلسات التصيد النشطة فور حدوثها، بما في ذلك طلبات URL، وإدخالات بيانات الاعتماد، والتقاط ملفات تعريف الارتباط (Cookies) بزمن استجابة يقاس بالملي ثانية.

‍

آليات تجاوز المصادقة متعددة العوامل (MFA) — نظرة تقنية متعمقة

إن تجاوز المصادقة متعددة العوامل في Evilginx2 ليس ثغرة في أي بروتوكول مصادقة، بل هو قيد هيكلي في كيفية عمل المصادقة المستندة إلى المتصفح. توضح التفاصيل التالية سبب كون جميع طرق المصادقة الحالية (باستثناء FIDO2/WebAuthn) عرضة للخطر بنفس القدر:

آليات اعتراض ملفات تعريف الارتباط: عندما يكمل الضحية عملية المصادقة متعددة العوامل على صفحة تسجيل الدخول الوكيلة، تصدر مايكروسوفت ملف تعريف ارتباط للمصادقة (ESTSAUTH لـ Azure AD، أو AppSessionId لـ Outlook Web Access) في ترويسة استجابة HTTP من نوع Set-Cookie. وبما أن كل حركة المرور تمر عبر وكيل Evilginx2، فإن الخادم يرسل هذه الاستجابة إلى Evilginx2 قبل وصولها إلى متصفح الضحية. يلتقط Evilginx2 ملف تعريف الارتباط، ويخزنه في قاعدة بيانات اللوحة، ويقوم اختيارياً بإعادة توجيه استجابة معدلة إلى الضحية (أو إعادة توجيههم إلى outlook.office.com كتمويه).

هيكل ملف تعريف الارتباط ESTSAUTH: ملف تعريف الارتباط ESTSAUTH هو رمز جلسة صادر عن مايكروسوفت يحتوي على مطالبات مشفرة حول حدث المصادقة، بما في ذلك إتمام عملية المصادقة متعددة العوامل. يرتبط ملف تعريف الارتباط هذا بجلسة المتصفح وليس بجهاز أو موقع محدد. لذا، فإن المهاجم الذي يستورد ملف تعريف الارتباط هذا إلى متصفحه الخاص يرث جلسة المصادقة الكاملة مع جميع حقوق الوصول المرتبطة بها.

سبب تجاوز رموز TOTP/الإشعارات الفورية: تتحقق كلمات المرور لمرة واحدة المستندة إلى الوقت (TOTP) وإشعارات المصادقة الفورية من امتلاك المستخدم لجهاز موثوق به في وقت تسجيل الدخول. لا يحتاج الوكيل إلى كسر التحدي التشفيري، بل ينتظر ببساطة حتى يكمل المستخدم العملية على صفحة مصادقة مايكروسوفت الشرعية (التي يراها الضحية عبر الوكيل)، ثم يعترض رمز الجلسة الصادر نتيجة لذلك. لا يرى المهاجم رمز TOTP ولا يحتاجه.

تجاوز المصادقة عبر الرسائل النصية القصيرة (SMS): رموز الرسائل النصية القصيرة غير فعالة بالمثل؛ حيث يتم إدخال الرمز في صفحة التصيد (التي تعمل كوكيل لمايكروسوفت)، وتقوم مايكروسوفت بالتحقق منه من جانب الخادم، ثم تصدر ملف تعريف ارتباط الجلسة الذي يلتقطه Evilginx2. لا يحتاج المهاجم أبداً إلى معرفة رمز الرسالة النصية لاختطاف الجلسة.

سبب مقاومة FIDO2/WebAuthn: يستخدم بروتوكول FIDO2 (مفاتيح الأمان المادية، ومصادقات المنصات مثل Apple Face ID / Windows Hello) بيانات اعتماد مرتبطة بالأصل (Origin). يرتبط التأكيد التشفيري بنطاق الأصل (مثل login.microsoftonline.com). عندما يقوم Evilginx2 بتوجيه حركة المرور، يكون الأصل الذي يراه المتصفح هو نطاق التصيد (login.evil-domain.com)، وليس نطاق مايكروسوفت الحقيقي. يفشل تأكيد FIDO2 لأن الأصل لا يتطابق مع الأصل المسجل لبيانات الاعتماد. هذه هي طريقة المصادقة الوحيدة التي تمنع هيكلياً تصيد "الهجوم في المنتصف" (AiTM).

‍

إعادة تشغيل ملفات تعريف الارتباط واستمرارية الجلسة

آلية الحفاظ على الاتصال (Keepalive): تتضمن اللوحة ميزة الحفاظ على الاتصال التي تقوم بتحديث ملفات تعريف ارتباط الجلسة التي تم التقاطها بشكل دوري عن طريق إعادة استخدام رمز التحديث، مما يمدد نافذة الوصول إلى ما بعد انتهاء صلاحية ملف تعريف الارتباط الأولي (عادةً من 1 إلى 24 ساعة لرموز جلسة Microsoft).

أتمتة واجهة برمجة تطبيقات ملفات تعريف الارتباط: يوفر BigBear 2.0 نقطة نهاية لواجهة برمجة تطبيقات REST (/api/jobs) تقبل ملفات تعريف الارتباط التي تم التقاطها وتعيد تشغيلها تلقائياً مقابل الخدمة المستهدفة. وهذا يتيح اختطاف الجلسات برمجياً وبشكل جماعي دون تدخل يدوي من المتصفح.

سرقة رمز التحديث: عندما يلتقط Evilginx2 ملف تعريف ارتباط الجلسة، فإنه غالباً ما يحصل أيضاً على رمز التحديث. عادةً ما تكون رموز تحديث Microsoft صالحة لمدة 90 يوماً (مع نافذة منزلقة)، مما يسمح بوصول مستمر حتى بعد انتهاء صلاحية الجلسة الأولية.

التحرك الجانبي بعد الاختراق: باستخدام ملف تعريف ارتباط جلسة صالح، يمكن للمهاجم الوصول إلى بوابة Entra ID، وتعداد التطبيقات ذات الأذونات المفوضة (منح موافقة OAuth)، وربما الانتقال إلى موارد سحابية (Azure، AWS، Salesforce) متصلة عبر تسجيل الدخول الموحد (SSO).

‍

فجوات الكشف وتحليل التهرب

فجوة قياس سجلات البيانات: نظراً لأن الوكيل ينهي اتصال TLS في نطاق التصيد الاحتيالي، فإن عنوان IP الفعلي للضحية لا يصل أبداً إلى Microsoft. يظهر أي سجل تسجيل دخول في Entra ID عنوان IP الخاص بـ VPS (وكيل سكني)، وليس عنوان IP الخاص بالمهاجم، مما يجعل التتبع الجنائي أمراً صعباً.

تجاوز الوصول المشروط: تتغلب الوكلاء السكنيون المتطابقون جغرافياً على سياسات الوصول المشروط (CA) القائمة على الموقع. لا يتم تقييم سياسات امتثال الجهاز لأن الوكيل يظهر كجلسة متصفح جديدة.

عدم أهمية طريقة المصادقة متعددة العوامل (MFA): تعد كل من رموز TOTP، وإشعارات الدفع، والرسائل القصيرة، وحتى المكالمات الصوتية للمصادقة متعددة العوامل عرضة للخطر بنفس القدر؛ حيث يلتقط الوكيل ملف تعريف ارتباط الجلسة الناتج بغض النظر عن نوع المصادقة.

التهرب من بوابة البريد الإلكتروني: تستخدم روابط التصيد الاحتيالي نطاقات مشروعة (مخترقة أو مشابهة) مع شهادات SSL صالحة. وبدون تحليل سمعة الروابط، تسمح معظم بوابات البريد الإلكتروني بهذه الروابط.

‍

تقييم الأثر

كشف بيانات الاعتماد

تتضمن لوحة التحكم 5,137 سجلاً، منها 474 جلسة كاملة مع تجاوز كامل للمصادقة متعددة العوامل (MFA)، و1,032 كلمة مرور بنص واضح، و4,148 ملف تعريف ارتباط للجلسات عبر 461 مؤسسة. تمثل كل جلسة كاملة حساب Microsoft 365 مخترقاً بالكامل مع إمكانية الوصول إلى:

  • البريد الإلكتروني والتقويم (الاستيلاء على صندوق البريد — احتيال البريد الإلكتروني للأعمال BEC، سرقة البيانات، التصيد الاحتيالي الداخلي)
  • Microsoft Teams (اختراق قنوات الاتصال المستمرة)
  • SharePoint Online وOneDrive (سرقة المستندات والملكية الفكرية)
  • Azure AD / Entra ID (إمكانية التحرك الجانبي داخل البنية التحتية السحابية)
  • تطبيقات SaaS المتصلة (أنظمة إدارة علاقات العملاء CRM، وتخطيط موارد المؤسسات ERP، وأنظمة الموارد البشرية المرتبطة عبر Azure AD)

الأثر التجاري

  • الاحتيال المالي: تتيح حسابات البريد الإلكتروني المخترقة تنفيذ عمليات احتيال البريد الإلكتروني للأعمال (BEC) ضد الشركاء والموردين والعملاء — حيث يتجاوز متوسط الخسائر الناتجة عن كل حادثة 100 ألف دولار
  • اختراق البيانات: يؤدي الوصول إلى SharePoint/OneDrive إلى كشف بيانات تجارية حساسة، بما في ذلك العقود والسجلات المالية والملكية الفكرية ومعلومات التعريف الشخصية (PII)
  • مخاطر سلسلة التوريد: تشكل شركات تكنولوجيا المعلومات والبرمجيات التي تعرضت للاختراق في هذه الحملة خطراً مباشراً على المؤسسات العميلة لها
  • المخاطر التنظيمية: تفرض اللائحة العامة لحماية البيانات (GDPR) في الاتحاد الأوروبي، وقانون حماية البيانات الشخصية الرقمية (DPDP) في الهند، وقانون خصوصية المستهلك في كاليفورنيا (CCPA)، وغيرها من لوائح حماية البيانات، عقوبات كبيرة في حالات الاختراق القائمة على سرقة بيانات الاعتماد
  • ناقل برامج الفدية: غالباً ما يتم استغلال الوصول إلى ملفات تعريف ارتباط الجلسات كنقطة دخول أولية لنشر برامج الفدية

التوزيع الجغرافي للأثر


الشكل: التوزيع الجغرافي.

‍

توزيع القطاعات 


الشكل: توزيع الضحايا حسب القطاع.

تعيين إطار عمل MITRE ATT&CK

‍

‍

‍

‍

‍

‍

‍

‍

مدونات ذات صلة