Home » الأمن السيبراني » هجوم تصيد AiTM يستهدف مؤسسات عالمية

كشفت Infoblox Threat Intel عن حملة إلكترونية متطورة تعتمد على هجمات التصيد الاحتيالي عبر الوسيط (Adversary-in-the-Middle – AiTM)، استهدفت جامعات وشركات ومؤسسات متعددة الجنسيات، بما في ذلك هيئات تابعة للاتحاد الأوروبي والأمم المتحدة، بهدف سرقة بيانات تسجيل الدخول ورموز الجلسات الموثقة في الوقت الفعلي.

ووفقًا لـ Infoblox Threat Intel، تعتمد الحملة على رسائل بريد إلكتروني تحمل موضوعات تتعلق بالمشتريات، يتم إرسالها من حسابات مؤسسية سبق اختراقها. ونظرًا لأن الرسائل تصدر من مصادر موثوقة، فإنها تبدو شرعية، ما يزيد من احتمالية خداع المستلمين.

وبمجرد نقر المستخدمين على الروابط الخبيثة، يتمكن المهاجمون من اعتراض بيانات تسجيل الدخول ورموز الجلسات الموثقة، بما في ذلك تلك المحمية بالمصادقة متعددة العوامل (MFA)، مما يتيح لهم تجاوز العديد من ضوابط أمن الهوية التي تعتمد عليها المؤسسات لحماية حسابات المستخدمين.

وبالنسبة للضحايا، تبدو الهجمة وكأنها جزء طبيعي من سير العمل اليومي، إذ قد تتضمن الرسائل دعوات لتقديم عروض أسعار، أو ملفات مشاريع مشتركة، أو طلبات للحصول على معلومات. كما يستخدم المهاجمون مواعيد نهائية وهمية وعبارات تؤكد السرية لإضفاء شعور بالإلحاح، إلى جانب صفحات تسجيل دخول وبوابات مستندات تبدو مألوفة لإضفاء مزيد من المصداقية.

إلا أنه في الخلفية، يستخدم المهاجمون بنية تحتية تعتمد على تقنية Adversary-in-the-Middle لاعتراض بيانات المصادقة أثناء تسجيل دخول المستخدمين، ما يمنحهم وصولًا غير مصرح به إلى حسابات وشبكات المؤسسات.

كما أظهر البحث أن الجهة المنفذة للهجوم تتنقل بين عدة أدوات للتصيد الاحتيالي كخدمة (Phishing-as-a-Service)، من بينها EvilProxy وFlowerStorm وKali365. وفي الوقت نفسه، تستغل الحملة مواقع إلكترونية مخترقة، وغالبًا ما تكون خاملة، لاستضافة صفحات تنزيل مزيفة متطابقة تقريبًا. ورغم أن هذه المواقع قد تبدو أكثر موثوقية من النطاقات الخبيثة المسجلة حديثًا، فإن فرق الدفاع يمكنها اكتشاف الحملة من خلال أنماط البنية التحتية المتكررة، والموارد المعاد استخدامها، وأسماء النطاقات الفرعية المشبوهة.

وقال الدكتور رينيه بيرتون، نائب الرئيس في Infoblox Threat Intel: “يستغل هؤلاء المهاجمون الثقة في الإجراءات المؤسسية، مثل عمليات الشراء، لإقناع المستخدمين بتسليم بيانات اعتمادهم. وهذا ليس السيناريو التقليدي للتصيد الاحتيالي الذي يتم التحذير منه عادةً في برامج التوعية الأمنية.”

وتسلط النتائج الضوء على أهمية الجمع بين رفع مستوى وعي المستخدمين وتعزيز حماية الهوية والكشف المبكر عن التهديدات. وتؤكد هجمات AiTM أن سير العمل التجاري الموثوق يمكن استغلاله لاختراق المؤسسات حتى في ظل استخدام المصادقة متعددة العوامل.

وأوضحت Infoblox أن معلومات استخبارات التهديدات المعتمدة على نظام أسماء النطاقات (DNS) يمكن أن تساعد فرق الأمن في اكتشاف البنية التحتية الخاصة بعمليات التصيد الاحتيالي قبل وصول المستخدمين إلى المواقع المزيفة أو قبل تمكن المهاجمين من الاستيلاء على الجلسات الموثقة. وأضافت الشركة أن اكتشاف هجمات AiTM ينبغي أن يكون جزءًا من استراتيجية أشمل للأمن السيبراني، بهدف التعرف المبكر على أنماط الحملات وتقليل المخاطر التي تواجه المؤسسات.