۶ دلیل که فیشینگ کد دستگاهی را به سریعترین تهدید امنیتی سال ۲۰۲۶ تبدیل کرده است
The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۶/۰۷ ساعت ۱۰:۳۰
تصویر مرتبط با خبر: 6 Reasons Why Device Code Phishing is the Fastest-Growing Threat of 2026
خلاصه سریع
اصل خبر در چند خط
فیشینگ کد دستگاهی با سوءاستفاده از مکانیسم اعطای مجوز دستگاه OAuth 2.0، توکنهای دسترسی را میدزدد و در کمتر از شش ماه به یک تهدید صنعتی تبدیل شده است.
این روش که ابتدا برای دستگاههای محدود طراحی شده بود، اکنون در برنامهها و ورودهای CLI استفاده میشود.
در سال ۲۰۲۴، بازیگران دولتی مانند Storm-2372 و در سال ۲۰۲۵ گروه ShinyHunters از آن استفاده کردند.
کیت EvilTokens در فوریه ۲۰۲۶ معرفی شد و پذیرش آن به سرعت افزایش یافت.
Microsoft گزارش میدهد که هر روز ۱۰ تا ۱۵ کمپین جدید راهاندازی میشود و Barracuda ۷ میلیون حمله در چهار هفته ثبت کرده است.
این حمله تمام اشکال MFA از جمله passkeys را شکست میدهد و اکوسیستم PhaaS آن را صنعتی کرده است.
متن خبر
شرح خبر
فیشینگ کد دستگاهی، که از مکانیسم اعطای مجوز دستگاه OAuth 2.0 برای سرقت توکنهای دسترسی سوءاستفاده میکند، در کمتر از شش ماه از یک تکنیک تخصصی تیمهای قرمز به یک تهدید صنعتی مقیاس جهانی تبدیل شده است.
این روش که ابتدا برای دستگاههای با محدودیت ورودی مانند تلویزیونهای هوشمند طراحی شده بود، اکنون در برنامهها و موارد استفادهای مانند ورودهای CLI به کار گرفته میشود.
در سال ۲۰۲۴، بازیگران دولتی مانند Storm-2372 از این روش در محیط واقعی استفاده کردند و تا سال ۲۰۲۵، گروه ShinyHunters حملات گستردهای را علیه مستاجران Salesforce انجام داد.
در فوریه ۲۰۲۶، کیت EvilTokens معرفی شد و پذیرش جنایی آن به سرعت افزایش یافت.
تا آوریل ۲۰۲۶، Microsoft گزارش میداد که هر ۲۴ ساعت ۱۰ تا ۱۵ کمپین جدید فیشینگ کد دستگاهی راهاندازی میشود و Barracuda در چهار هفته ۷ میلیون حمله را ثبت کرد.
FBI نیز هشدار مستقل درباره Kali365، اولین PSA یک آژانس فدرال آمریکا درباره یک کیت خاص PhaaS، صادر کرد.
این روند نشاندهنده رشد سریع و صنعتی شدن این تهدید است.
فیشینگ کد دستگاهی با سوءاستفاده از مکانیسم اعطای مجوز دستگاه OAuth 2.0، توکنهای دسترسی را میدزدد و در کمتر از شش ماه به یک تهدید صنعتی تبدیل شده است.
این روش که ابتدا برای دستگاههای محدود طراحی شده بود، اکنون در برنامهها و ورودهای CLI استفاده میشود.
در سال ۲۰۲۴، بازیگران دولتی مانند Storm-2372 و در سال ۲۰۲۵ گروه ShinyHunters از آن استفاده کردند.
کیت EvilTokens در فوریه ۲۰۲۶ معرفی شد و پذیرش آن به سرعت افزایش یافت.
Microsoft گزارش میدهد که هر روز ۱۰ تا ۱۵ کمپین جدید راهاندازی میشود و Barracuda ۷ میلیون حمله در چهار هفته ثبت کرده است.
این حمله تمام اشکال MFA از جمله passkeys را شکست میدهد و اکوسیستم PhaaS آن را صنعتی کرده است.
فیشینگ کد دستگاهی به دلیل توانایی شکستن تمام مکانیسمهای احراز هویت چندعاملی، از جمله passkeys و کلیدهای امنیتی سختافزاری، اهمیت ویژهای دارد.
این حمله نه به جریان ورود، بلکه به لایه مجوز پس از ورود حمله میکند و از جدایی بین اثبات هویت و اعطای دسترسی سوءاستفاده میکند.
علاوه بر این، صنعتی شدن این روش از طریق اکوسیستم PhaaS و استفاده از هوش مصنوعی برای توسعه سریع کیتهای جدید، تهدیدی جدی برای سازمانها و کاربران ایجاد کرده است.
این تهدید میتواند منجر به سرقت دادههای حساس، دسترسی غیرمجاز به سیستمها و زیرساختهای سازمانی و خسارات مالی قابل توجهی شود.
شرکتها ممکن است با از دست دادن اعتماد مشتریان، جریمههای قانونی و هزینههای بازیابی روبرو شوند.
سازمانها و شرکتهای ایرانی که از خدمات ابری مانند Microsoft 365، Salesforce یا سایر پلتفرمهای مبتنی بر OAuth 2.0 استفاده میکنند، در معرض خطر حملات فیشینگ کد دستگاهی قرار دارند.
این حملات میتوانند منجر به سرقت اطلاعات حساس، اختلال در خدمات و آسیب به اعتبار سازمانها شوند.
فیشینگ کد دستگاهی چالشهای جدیدی را برای قوانین و مقررات حفاظت از دادهها و حریم خصوصی ایجاد میکند.
سازمانها باید اقدامات امنیتی خود را بهروزرسانی کنند تا با این تهدید جدید مقابله کنند.
همچنین، توسعه کیتهای PhaaS و استفاده از هوش مصنوعی در حملات سایبری ممکن است نیاز به قوانین جدیدی برای مقابله با این تهدیدات داشته باشد.
استفاده بازیگران دولتی مانند Storm-2372 از این روش نشاندهنده اهمیت ژئوپلیتیکی این تهدید است.
حملات سایبری میتوانند به عنوان ابزاری برای جاسوسی، اختلال در زیرساختهای حیاتی یا دستکاری اطلاعات در سطح بینالمللی مورد استفاده قرار گیرند.
The Hacker News فیشینگ کد دستگاهی با رشد سریع خود به یکی از خطرناکترین تهدیدات امنیتی تبدیل شده است.
در این مقاله با دلایل و تأثیرات آن آشنا شوید.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
فیشینگ کد دستگاهی به دلیل توانایی شکستن تمام مکانیسمهای احراز هویت چندعاملی، از جمله passkeys و کلیدهای امنیتی سختافزاری، اهمیت ویژهای دارد.
این حمله نه به جریان ورود، بلکه به لایه مجوز پس از ورود حمله میکند و از جدایی بین اثبات هویت و اعطای دسترسی سوءاستفاده میکند.
علاوه بر این، صنعتی شدن این روش از طریق اکوسیستم PhaaS و استفاده از هوش مصنوعی برای توسعه سریع کیتهای جدید، تهدیدی جدی برای سازمانها و کاربران ایجاد کرده است.
اثر کسبوکاری
این تهدید میتواند منجر به سرقت دادههای حساس، دسترسی غیرمجاز به سیستمها و زیرساختهای سازمانی و خسارات مالی قابل توجهی شود.
شرکتها ممکن است با از دست دادن اعتماد مشتریان، جریمههای قانونی و هزینههای بازیابی روبرو شوند.
اثر احتمالی برای ایران
سازمانها و شرکتهای ایرانی که از خدمات ابری مانند Microsoft 365، Salesforce یا سایر پلتفرمهای مبتنی بر OAuth 2.0 استفاده میکنند، در معرض خطر حملات فیشینگ کد دستگاهی قرار دارند.
این حملات میتوانند منجر به سرقت اطلاعات حساس، اختلال در خدمات و آسیب به اعتبار سازمانها شوند.
ارتباط با LegalTech
فیشینگ کد دستگاهی چالشهای جدیدی را برای قوانین و مقررات حفاظت از دادهها و حریم خصوصی ایجاد میکند.
سازمانها باید اقدامات امنیتی خود را بهروزرسانی کنند تا با این تهدید جدید مقابله کنند.
همچنین، توسعه کیتهای PhaaS و استفاده از هوش مصنوعی در حملات سایبری ممکن است نیاز به قوانین جدیدی برای مقابله با این تهدیدات داشته باشد.