اشتباهات پیکربندی Conditional Access ۵۵ سازمان را با فعال بودن MFA در معرض خطر قرار داد

Huntress BlogUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۱۱ ساعت ۰۰:۳۰

تصویر مرتبط با خبر: Conditional Access Misconfigurations Exposed 55 Orgs with MFA On | Huntress
تصویر مرتبط با خبر: Conditional Access Misconfigurations Exposed 55 Orgs with MFA On | Huntress
خلاصه سریع

اصل خبر در چند خط

در مارس ۲۰۲۶، SOC شرکت Huntress ورودهای غیرعادی به Microsoft 365 را در ده‌ها سازمان شناسایی کرد که منشأ آن آدرس‌های IP متعلق به Railway.com بود. مهاجمان با فیشینگ کد دستگاه، توکن‌های OAuth معتبری به مدت ۹۰ روز به دست آوردند، بدون نیاز به سرقت رمز عبور یا نصب بدافزار. تا زمان انتشار تحقیق، ۳۴۴ سازمان در چند کشور مورد حمله قرار گرفتند. سه ماه بعد، ۸۱ میلیون تلاش ورود از IPv6 متعلق به LSHIY LLC منجر به به خطر افتادن ۷۸ حساب در ۶۴ سازمان شد. تکنیک این بار ROPC بود، جریانی منسوخ از OAuth که MFA را دور می‌زند. هر دو حمله به دلیل پیکربندی نادرست جریان‌های احراز هویت و سیاست‌های Conditional Access موفق شدند.

متن خبر

شرح خبر

در مارس ۲۰۲۶، مرکز عملیات امنیتی (SOC) شرکت Huntress موجی از ورودهای غیرعادی به Microsoft 365 را در ده‌ها سازمان به صورت همزمان شناسایی کرد. منبع این حملات، چند آدرس IP متعلق به پلتفرم PaaS توسعه‌دهندگان به نام Railway.com بود که اکثر تیم‌های امنیتی تا آن زمان دلیلی برای بررسی آن نداشتند. مهاجمان با استفاده از تکنیک فیشینگ کد دستگاه، کدهای احراز هویت معتبر Microsoft تولید کرده و کاربران را فریب دادند تا آن‌ها را وارد کنند. این امر منجر به دریافت توکن OAuth معتبر به مدت تا ۹۰ روز توسط مهاجمان شد. در این حملات، هیچ رمز عبوری سرقت نشد، هیچ بدافزاری نصب نشد و حتی MFA توسط قربانیان تکمیل شد، اما مهاجم به دسترسی کامل دست یافت. تا زمان انتشار تحقیق درباره Railway، ۳۴۴ سازمان در کشورهای US، کانادا، استرالیا، نیوزیلند و آلمان مورد حمله قرار گرفته بودند. سه ماه بعد، SOC موج دیگری از حملات را شناسایی کرد: ۸۱ میلیون تلاش برای ورود از یک محدوده IPv6 تحت کنترل LSHIY LLC، که منجر به به خطر افتادن ۷۸ حساب در ۶۴ سازمان شد. این بار تکنیک مورد استفاده ROPC بود، جریانی منسوخ از OAuth که نام کاربری و رمز عبور را مستقیماً در نقطه پایانی /token دریافت می‌کند و توکن کاربر جدیدی بدون فعال‌سازی درخواست MFA ایجاد می‌کند. هر دو کمپین به دلیل پیکربندی نادرست جریان‌های احراز هویت و سیاست‌های Conditional Access که به نظر درست می‌رسیدند اما نبودند، موفق شدند. در مارس ۲۰۲۶، SOC شرکت Huntress ورودهای غیرعادی به Microsoft 365 را در ده‌ها سازمان شناسایی کرد که منشأ آن آدرس‌های IP متعلق به Railway.com بود. مهاجمان با فیشینگ کد دستگاه، توکن‌های OAuth معتبری به مدت ۹۰ روز به دست آوردند، بدون نیاز به سرقت رمز عبور یا نصب بدافزار. تا زمان انتشار تحقیق، ۳۴۴ سازمان در چند کشور مورد حمله قرار گرفتند. سه ماه بعد، ۸۱ میلیون تلاش ورود از IPv6 متعلق به LSHIY LLC منجر به به خطر افتادن ۷۸ حساب در ۶۴ سازمان شد. تکنیک این بار ROPC بود، جریانی منسوخ از OAuth که MFA را دور می‌زند. هر دو حمله به دلیل پیکربندی نادرست جریان‌های احراز هویت و سیاست‌های Conditional Access موفق شدند. این حملات نشان می‌دهد که حتی با فعال بودن MFA، پیکربندی نادرست جریان‌های احراز هویت می‌تواند امنیت سازمان‌ها را به خطر اندازد. استفاده از زیرساخت‌های معتبر مانند Railway.com و تکنیک‌های پیشرفته فیشینگ، توانایی مهاجمان را برای دور زدن مکانیزم‌های امنیتی افزایش می‌دهد. علاوه بر این، وجود پلتفرم‌هایی مانند EvilTokens که فیشینگ را به عنوان سرویس ارائه می‌دهند، نشان‌دهنده تجاری‌سازی حملات سایبری و دسترسی آسان‌تر مهاجمان به ابزارهای پیشرفته است. این حملات می‌توانند منجر به دسترسی غیرمجاز به داده‌های حساس، اختلال در عملیات تجاری و آسیب به شهرت سازمان‌ها شوند. هزینه‌های مالی و حقوقی ناشی از نقض داده‌ها و از دست رفتن اعتماد مشتریان از جمله پیامدهای جدی هستند. سازمان‌های ایرانی که از Microsoft 365 استفاده می‌کنند نیز در معرض خطر مشابهی قرار دارند، به ویژه اگر پیکربندی Conditional Access آن‌ها نادرست باشد. حملات فیشینگ و استفاده از جریان‌های احراز هویت منسوخ می‌تواند برای سازمان‌های ایرانی نیز تهدید جدی باشد. این حملات ممکن است نیاز به بازبینی قوانین و مقررات مربوط به حفاظت از داده‌ها و امنیت سایبری را افزایش دهند. سازمان‌ها ممکن است مجبور شوند استانداردهای سخت‌گیرانه‌تری را برای پیکربندی سیستم‌های احراز هویت خود اعمال کنند. حمله‌ها در کشورهای US، کانادا، استرالیا، نیوزیلند و آلمان رخ داده‌اند که نشان‌دهنده گستردگی جغرافیایی تهدیدات سایبری است. این امر می‌تواند تنش‌های ژئوپلیتیکی را در زمینه امنیت سایبری افزایش دهد. Huntress به عنوان یک شرکت امنیتی، گزارش‌های فنی دقیقی را درباره تهدیدات سایبری ارائه می‌دهد. این خبر بر اساس مشاهدات مستقیم SOC این شرکت است. Huntress کشف کرد که پیکربندی نادرست در Microsoft 365 منجر به حملات فیشینگ گسترده و دسترسی غیرمجاز به ۳۴۴ سازمان شد. تکنیک‌های مورد استفاده: فیشینگ کد دستگاه و ROPC.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حملات نشان می‌دهد که حتی با فعال بودن MFA، پیکربندی نادرست جریان‌های احراز هویت می‌تواند امنیت سازمان‌ها را به خطر اندازد. استفاده از زیرساخت‌های معتبر مانند Railway.com و تکنیک‌های پیشرفته فیشینگ، توانایی مهاجمان را برای دور زدن مکانیزم‌های امنیتی افزایش می‌دهد. علاوه بر این، وجود پلتفرم‌هایی مانند EvilTokens که فیشینگ را به عنوان سرویس ارائه می‌دهند، نشان‌دهنده تجاری‌سازی حملات سایبری و دسترسی آسان‌تر مهاجمان به ابزارهای پیشرفته است.

اثر کسب‌وکاری

این حملات می‌توانند منجر به دسترسی غیرمجاز به داده‌های حساس، اختلال در عملیات تجاری و آسیب به شهرت سازمان‌ها شوند. هزینه‌های مالی و حقوقی ناشی از نقض داده‌ها و از دست رفتن اعتماد مشتریان از جمله پیامدهای جدی هستند.

اثر احتمالی برای ایران

سازمان‌های ایرانی که از Microsoft 365 استفاده می‌کنند نیز در معرض خطر مشابهی قرار دارند، به ویژه اگر پیکربندی Conditional Access آن‌ها نادرست باشد. حملات فیشینگ و استفاده از جریان‌های احراز هویت منسوخ می‌تواند برای سازمان‌های ایرانی نیز تهدید جدی باشد.

ارتباط با LegalTech

این حملات ممکن است نیاز به بازبینی قوانین و مقررات مربوط به حفاظت از داده‌ها و امنیت سایبری را افزایش دهند. سازمان‌ها ممکن است مجبور شوند استانداردهای سخت‌گیرانه‌تری را برای پیکربندی سیستم‌های احراز هویت خود اعمال کنند.

زاویه رسانه/کشور منبع

Huntress به عنوان یک شرکت امنیتی، گزارش‌های فنی دقیقی را درباره تهدیدات سایبری ارائه می‌دهد. این خبر بر اساس مشاهدات مستقیم SOC این شرکت است.

برچسب‌ها