تصویر مرتبط با خبر: Conditional Access Misconfigurations Exposed 55 Orgs with MFA On | Huntress
خلاصه سریع
اصل خبر در چند خط
در مارس ۲۰۲۶، SOC شرکت Huntress ورودهای غیرعادی به Microsoft 365 را در دهها سازمان شناسایی کرد که منشأ آن آدرسهای IP متعلق به Railway.com بود.
مهاجمان با فیشینگ کد دستگاه، توکنهای OAuth معتبری به مدت ۹۰ روز به دست آوردند، بدون نیاز به سرقت رمز عبور یا نصب بدافزار.
تا زمان انتشار تحقیق، ۳۴۴ سازمان در چند کشور مورد حمله قرار گرفتند.
سه ماه بعد، ۸۱ میلیون تلاش ورود از IPv6 متعلق به LSHIY LLC منجر به به خطر افتادن ۷۸ حساب در ۶۴ سازمان شد.
تکنیک این بار ROPC بود، جریانی منسوخ از OAuth که MFA را دور میزند.
هر دو حمله به دلیل پیکربندی نادرست جریانهای احراز هویت و سیاستهای Conditional Access موفق شدند.
متن خبر
شرح خبر
در مارس ۲۰۲۶، مرکز عملیات امنیتی (SOC) شرکت Huntress موجی از ورودهای غیرعادی به Microsoft 365 را در دهها سازمان به صورت همزمان شناسایی کرد.
منبع این حملات، چند آدرس IP متعلق به پلتفرم PaaS توسعهدهندگان به نام Railway.com بود که اکثر تیمهای امنیتی تا آن زمان دلیلی برای بررسی آن نداشتند.
مهاجمان با استفاده از تکنیک فیشینگ کد دستگاه، کدهای احراز هویت معتبر Microsoft تولید کرده و کاربران را فریب دادند تا آنها را وارد کنند.
این امر منجر به دریافت توکن OAuth معتبر به مدت تا ۹۰ روز توسط مهاجمان شد.
در این حملات، هیچ رمز عبوری سرقت نشد، هیچ بدافزاری نصب نشد و حتی MFA توسط قربانیان تکمیل شد، اما مهاجم به دسترسی کامل دست یافت.
تا زمان انتشار تحقیق درباره Railway، ۳۴۴ سازمان در کشورهای US، کانادا، استرالیا، نیوزیلند و آلمان مورد حمله قرار گرفته بودند.
سه ماه بعد، SOC موج دیگری از حملات را شناسایی کرد: ۸۱ میلیون تلاش برای ورود از یک محدوده IPv6 تحت کنترل LSHIY LLC، که منجر به به خطر افتادن ۷۸ حساب در ۶۴ سازمان شد.
این بار تکنیک مورد استفاده ROPC بود، جریانی منسوخ از OAuth که نام کاربری و رمز عبور را مستقیماً در نقطه پایانی /token دریافت میکند و توکن کاربر جدیدی بدون فعالسازی درخواست MFA ایجاد میکند.
هر دو کمپین به دلیل پیکربندی نادرست جریانهای احراز هویت و سیاستهای Conditional Access که به نظر درست میرسیدند اما نبودند، موفق شدند.
در مارس ۲۰۲۶، SOC شرکت Huntress ورودهای غیرعادی به Microsoft 365 را در دهها سازمان شناسایی کرد که منشأ آن آدرسهای IP متعلق به Railway.com بود.
مهاجمان با فیشینگ کد دستگاه، توکنهای OAuth معتبری به مدت ۹۰ روز به دست آوردند، بدون نیاز به سرقت رمز عبور یا نصب بدافزار.
تا زمان انتشار تحقیق، ۳۴۴ سازمان در چند کشور مورد حمله قرار گرفتند.
سه ماه بعد، ۸۱ میلیون تلاش ورود از IPv6 متعلق به LSHIY LLC منجر به به خطر افتادن ۷۸ حساب در ۶۴ سازمان شد.
تکنیک این بار ROPC بود، جریانی منسوخ از OAuth که MFA را دور میزند.
هر دو حمله به دلیل پیکربندی نادرست جریانهای احراز هویت و سیاستهای Conditional Access موفق شدند.
این حملات نشان میدهد که حتی با فعال بودن MFA، پیکربندی نادرست جریانهای احراز هویت میتواند امنیت سازمانها را به خطر اندازد.
استفاده از زیرساختهای معتبر مانند Railway.com و تکنیکهای پیشرفته فیشینگ، توانایی مهاجمان را برای دور زدن مکانیزمهای امنیتی افزایش میدهد.
علاوه بر این، وجود پلتفرمهایی مانند EvilTokens که فیشینگ را به عنوان سرویس ارائه میدهند، نشاندهنده تجاریسازی حملات سایبری و دسترسی آسانتر مهاجمان به ابزارهای پیشرفته است.
این حملات میتوانند منجر به دسترسی غیرمجاز به دادههای حساس، اختلال در عملیات تجاری و آسیب به شهرت سازمانها شوند.
هزینههای مالی و حقوقی ناشی از نقض دادهها و از دست رفتن اعتماد مشتریان از جمله پیامدهای جدی هستند.
سازمانهای ایرانی که از Microsoft 365 استفاده میکنند نیز در معرض خطر مشابهی قرار دارند، به ویژه اگر پیکربندی Conditional Access آنها نادرست باشد.
حملات فیشینگ و استفاده از جریانهای احراز هویت منسوخ میتواند برای سازمانهای ایرانی نیز تهدید جدی باشد.
این حملات ممکن است نیاز به بازبینی قوانین و مقررات مربوط به حفاظت از دادهها و امنیت سایبری را افزایش دهند.
سازمانها ممکن است مجبور شوند استانداردهای سختگیرانهتری را برای پیکربندی سیستمهای احراز هویت خود اعمال کنند.
حملهها در کشورهای US، کانادا، استرالیا، نیوزیلند و آلمان رخ دادهاند که نشاندهنده گستردگی جغرافیایی تهدیدات سایبری است.
این امر میتواند تنشهای ژئوپلیتیکی را در زمینه امنیت سایبری افزایش دهد.
Huntress به عنوان یک شرکت امنیتی، گزارشهای فنی دقیقی را درباره تهدیدات سایبری ارائه میدهد.
این خبر بر اساس مشاهدات مستقیم SOC این شرکت است.
Huntress کشف کرد که پیکربندی نادرست در Microsoft 365 منجر به حملات فیشینگ گسترده و دسترسی غیرمجاز به ۳۴۴ سازمان شد.
تکنیکهای مورد استفاده: فیشینگ کد دستگاه و ROPC.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حملات نشان میدهد که حتی با فعال بودن MFA، پیکربندی نادرست جریانهای احراز هویت میتواند امنیت سازمانها را به خطر اندازد.
استفاده از زیرساختهای معتبر مانند Railway.com و تکنیکهای پیشرفته فیشینگ، توانایی مهاجمان را برای دور زدن مکانیزمهای امنیتی افزایش میدهد.
علاوه بر این، وجود پلتفرمهایی مانند EvilTokens که فیشینگ را به عنوان سرویس ارائه میدهند، نشاندهنده تجاریسازی حملات سایبری و دسترسی آسانتر مهاجمان به ابزارهای پیشرفته است.
اثر کسبوکاری
این حملات میتوانند منجر به دسترسی غیرمجاز به دادههای حساس، اختلال در عملیات تجاری و آسیب به شهرت سازمانها شوند.
هزینههای مالی و حقوقی ناشی از نقض دادهها و از دست رفتن اعتماد مشتریان از جمله پیامدهای جدی هستند.
اثر احتمالی برای ایران
سازمانهای ایرانی که از Microsoft 365 استفاده میکنند نیز در معرض خطر مشابهی قرار دارند، به ویژه اگر پیکربندی Conditional Access آنها نادرست باشد.
حملات فیشینگ و استفاده از جریانهای احراز هویت منسوخ میتواند برای سازمانهای ایرانی نیز تهدید جدی باشد.
ارتباط با LegalTech
این حملات ممکن است نیاز به بازبینی قوانین و مقررات مربوط به حفاظت از دادهها و امنیت سایبری را افزایش دهند.
سازمانها ممکن است مجبور شوند استانداردهای سختگیرانهتری را برای پیکربندی سیستمهای احراز هویت خود اعمال کنند.
زاویه رسانه/کشور منبع
Huntress به عنوان یک شرکت امنیتی، گزارشهای فنی دقیقی را درباره تهدیدات سایبری ارائه میدهد.
این خبر بر اساس مشاهدات مستقیم SOC این شرکت است.