فیشینگ برای کدها: بازیگران تهدید روسی جریان‌های OAuth مایکروسافت ۳۶۵ را هدف قرار می‌دهند

Volexity BlogUS3 دقیقه مطالعه۱۴۰۵/۰۵/۰۴ ساعت ۲۰:۰۰

تصویر مرتبط با خبر: Phishing for Codes: Russian Threat Actors Target Microsoft 365 OAuth Workflows
تصویر مرتبط با خبر: Phishing for Codes: Russian Threat Actors Target Microsoft 365 OAuth Workflows
خلاصه سریع

اصل خبر در چند خط

از مارس ۲۰۲۵، بازیگران تهدید روسی با استفاده از مهندسی اجتماعی، حساب‌های مایکروسافت ۳۶۵ را از طریق جریان‌های OAuth هدف قرار داده‌اند. مهاجمین با تماس از طریق سیگنال یا واتساپ، قربانیان را به تماس ویدئویی دعوت می‌کنند و لینک فیشینگ OAuth ارسال می‌کنند. قربانی باید کد مایکروسافت را به مهاجم برگرداند تا دسترسی به حسابش امکان‌پذیر شود. ولکسیتی دو گروه UTA0352 و UTA0355 را پشت این حملات شناسایی کرده است. این حملات سازمان‌های غیردولتی و متخصصان امور اوکراین را هدف گرفته‌اند. مهاجمین خود را به عنوان مقامات سیاسی اروپایی معرفی می‌کنند و از کدهای OAuth برای تولید توکن دسترسی استفاده می‌کنند.

متن خبر

شرح خبر

از اوایل مارس ۲۰۲۵، شرکت ولکسیتی فعالیت چندین بازیگر تهدید مشکوک روسی را شناسایی کرده است که با استفاده از مهندسی اجتماعی بسیار هدفمند، به دنبال دسترسی به حساب‌های مایکروسافت ۳۶۵ (M365) افراد هدف هستند. این حملات پس از کمپین‌های فیشینگ احراز هویت کد دستگاه در فوریه ۲۰۲۵ رخ داده‌اند. مهاجمین با تماس از طریق پیام‌رسان‌هایی مانند سیگنال یا واتساپ، قربانیان را به شرکت در تماس ویدئویی درباره درگیری در اوکراین دعوت می‌کنند. سپس لینکی فیشینگ OAuth ارسال می‌شود که ادعا می‌شود برای پیوستن به تماس ضروری است. قربانی باید کد تولیدشده توسط مایکروسافت را به مهاجم برگرداند تا مهاجم بتواند توکن دسترسی تولید کند و به حساب M365 قربانی دسترسی پیدا کند. ولکسیتی دو گروه تهدید روسی با نام‌های UTA0352 و UTA0355 را پشت این حملات می‌داند که سازمان‌های غیردولتی حمایت‌کننده از حقوق بشر و متخصصان امور اوکراین را هدف قرار داده‌اند. از مارس ۲۰۲۵، بازیگران تهدید روسی با استفاده از مهندسی اجتماعی، حساب‌های مایکروسافت ۳۶۵ را از طریق جریان‌های OAuth هدف قرار داده‌اند. مهاجمین با تماس از طریق سیگنال یا واتساپ، قربانیان را به تماس ویدئویی دعوت می‌کنند و لینک فیشینگ OAuth ارسال می‌کنند. قربانی باید کد مایکروسافت را به مهاجم برگرداند تا دسترسی به حسابش امکان‌پذیر شود. ولکسیتی دو گروه UTA0352 و UTA0355 را پشت این حملات شناسایی کرده است. این حملات سازمان‌های غیردولتی و متخصصان امور اوکراین را هدف گرفته‌اند. مهاجمین خود را به عنوان مقامات سیاسی اروپایی معرفی می‌کنند و از کدهای OAuth برای تولید توکن دسترسی استفاده می‌کنند. این حملات نشان‌دهنده تکامل تاکتیک‌های فیشینگ توسط بازیگران تهدید روسی است که از روش‌های سنتی به سوءاستفاده از جریان‌های احراز هویت قانونی مانند OAuth روی آورده‌اند. هدف قرار دادن سازمان‌های غیردولتی و متخصصان امور اوکراین نشان‌دهنده تمرکز بر اهداف ژئوپلیتیکی و اطلاعات حساس است. این روش‌ها می‌توانند به دسترسی غیرمجاز به داده‌های حیاتی و اختلال در فعالیت‌های سازمان‌های بین‌المللی منجر شوند. سازمان‌ها باید آگاهی کارکنان را درباره حملات فیشینگ افزایش دهند و مکانیسم‌های احراز هویت چندعاملی را تقویت کنند. دسترسی غیرمجاز به حساب‌های M365 می‌تواند منجر به سرقت داده‌ها، اختلال در عملیات و آسیب به اعتبار سازمان شود. اگرچه ایران به طور مستقیم هدف این حملات نیست، اما سازمان‌های ایرانی که با نهادهای بین‌المللی همکاری می‌کنند یا در امور اوکراین فعالیت دارند، ممکن است در معرض خطر باشند. آگاهی از این تاکتیک‌ها می‌تواند به جلوگیری از حملات مشابه در ایران کمک کند. این حملات نیاز به بررسی قوانین و مقررات مربوط به حفاظت از داده‌ها و احراز هویت دیجیتال را برجسته می‌کند. سازمان‌ها باید استانداردهای امنیتی خود را به‌روز کنند تا در برابر چنین تهدیداتی مقاوم باشند. این حملات توسط بازیگران روسی انجام می‌شوند و هدف اصلی آنها سازمان‌های غیردولتی و متخصصان امور اوکراین است. این امر نشان‌دهنده تلاش‌های روسیه برای جمع‌آوری اطلاعات و تأثیرگذاری بر رویدادهای ژئوپلیتیکی است. Volexity به عنوان یک شرکت امنیتی معتبر، این حملات را شناسایی و گزارش کرده است. گزارش‌های این شرکت معمولاً مورد اعتماد جامعه امنیتی قرار می‌گیرند. ولکسیتی حملات جدیدی را گزارش کرده است که در آن بازیگران تهدید روسی از جریان‌های OAuth مایکروسافت ۳۶۵ برای دسترسی به حساب‌های کاربران سوءاستفاده می‌کنند. هدف اصلی سازمان‌های غیردولتی و متخصصان امور اوکراین هستند.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حملات نشان‌دهنده تکامل تاکتیک‌های فیشینگ توسط بازیگران تهدید روسی است که از روش‌های سنتی به سوءاستفاده از جریان‌های احراز هویت قانونی مانند OAuth روی آورده‌اند. هدف قرار دادن سازمان‌های غیردولتی و متخصصان امور اوکراین نشان‌دهنده تمرکز بر اهداف ژئوپلیتیکی و اطلاعات حساس است. این روش‌ها می‌توانند به دسترسی غیرمجاز به داده‌های حیاتی و اختلال در فعالیت‌های سازمان‌های بین‌المللی منجر شوند.

اثر کسب‌وکاری

سازمان‌ها باید آگاهی کارکنان را درباره حملات فیشینگ افزایش دهند و مکانیسم‌های احراز هویت چندعاملی را تقویت کنند. دسترسی غیرمجاز به حساب‌های M365 می‌تواند منجر به سرقت داده‌ها، اختلال در عملیات و آسیب به اعتبار سازمان شود.

اثر احتمالی برای ایران

اگرچه ایران به طور مستقیم هدف این حملات نیست، اما سازمان‌های ایرانی که با نهادهای بین‌المللی همکاری می‌کنند یا در امور اوکراین فعالیت دارند، ممکن است در معرض خطر باشند. آگاهی از این تاکتیک‌ها می‌تواند به جلوگیری از حملات مشابه در ایران کمک کند.

ارتباط با LegalTech

این حملات نیاز به بررسی قوانین و مقررات مربوط به حفاظت از داده‌ها و احراز هویت دیجیتال را برجسته می‌کند. سازمان‌ها باید استانداردهای امنیتی خود را به‌روز کنند تا در برابر چنین تهدیداتی مقاوم باشند.

زاویه رسانه/کشور منبع

Volexity به عنوان یک شرکت امنیتی معتبر، این حملات را شناسایی و گزارش کرده است. گزارش‌های این شرکت معمولاً مورد اعتماد جامعه امنیتی قرار می‌گیرند.

برچسب‌ها