🚨 حمله سایبری با اپلیکیشنهای OAuth جعلی
مجرمان سایبری در حال ترویج اپلیکیشنهای مخرب OAuth در مایکروسافت هستند که به عنوان برنامههای قانونی Adobe و DocuSign ظاهر میشوند. هدف این حملات، انتشار بدافزار و سرقت اطلاعات ورود کاربران به حسابهای Microsoft 365 است.
🔍 تحقیقات Proofpoint نشان داده که این حملات بسیار هدفمند بوده و از طریق ایمیلهای فیشینگ ارسالشده از حسابهای هکشده شرکتها و خیریههای کوچک انجام میشوند. این اپلیکیشنهای مخرب شامل نامهای جعلی زیر هستند:
- Adobe Drive
- Adobe Drive X
- Adobe Acrobat
- DocuSign
🎭 روش کار حمله
این برنامهها درخواست دسترسی به مجوزهای کمخطرتر مانند پروفایل، ایمیل و شناسه OpenID را میکنند تا از شناسایی شدن جلوگیری کنند. با این حال، اگر کاربر این مجوزها را تأیید کند، مهاجم به اطلاعات زیر دسترسی خواهد داشت:
🔹 پروفایل – نام کامل، شناسه کاربری، عکس پروفایل
🔹 ایمیل – آدرس ایمیل اصلی (بدون دسترسی به صندوق ورودی)
🔹 OpenID – تأیید هویت کاربر و دریافت اطلاعات حساب Microsoft
🔗 ایمیلهای فیشینگ که برای این حمله استفاده میشوند، اغلب با استفاده از درخواستهای پیشنهاد قیمت (RFP) و قراردادهای جعلی، کاربران را فریب میدهند. بخشهای مورد هدف شامل:
- سازمانهای دولتی
- بخش بهداشت و درمان
- زنجیره تأمین
- خردهفروشی
🛑 خطر اصلی این حمله این است که:
حتی اگر اطلاعات سرقتشده در ابتدا کماهمیت به نظر برسد، مهاجمان میتوانند از آن برای حملات بعدی و هدفگیری دقیقتر قربانیان استفاده کنند.
🔥 مرحله بعد از تأیید دسترسی
📌 بعد از اینکه کاربر اجازه دسترسی به اپلیکیشن مخرب را داد، مهاجمان کارهای زیر را انجام میدهند:
🔻 هدایت قربانی به صفحات فیشینگ برای ورود به Microsoft 365 و سرقت رمز عبور
🔻 تحویل بدافزار برای کنترل کامل سیستم قربانی
🔻 ردیابی فعالیت مشکوک در کمتر از یک دقیقه پس از تأیید مجوز در حساب کاربری
Proofpoint تأیید کرده است که مهاجمان از حمله مهندسی اجتماعی ClickFix برای فریب کاربران استفاده میکنند. ClickFix یکی از تکنیکهای محبوبی است که هکرها طی سال گذشته برای سرقت اطلاعات به کار گرفتهاند.
🛡️ چگونه از خود محافظت کنیم؟
✅ قبل از دادن مجوز به برنامههای OAuth، حتماً منبع آن را بررسی کنید.
✅ برای بررسی دسترسیهای فعال:
🔹 به My Apps بروید.
🔹 در بخش “Manage your apps” برنامههای مشکوک را لغو کنید.
✅ مدیران Microsoft 365 میتوانند دسترسی کاربران به اپلیکیشنهای مشکوک را غیرفعال کنند:
🔹 مسیر: Enterprise Applications → Consent and Permissions → Users can consent to apps → No
یک نظر