Microsoft Security Blog Unmasking EvilTokens: Getting to the root of device code phishing

نفوذ با فیشینگ device code توسط EvilTokens به حساب‌های سازمانی

  1. فیشینگ device code چیست؟
  2. پلتفرم و عملیات EvilTokens
  3. ایمیل‌های فیشینگ EvilTokens
  4. راهنمای کاهش مخاطره و حفاظت
  5. شناسایی‌های Microsoft Defender XDR
  6. کوئری‌های شکار تهدید

پس از ظهور آن در فوریه 2026، EvilTokens به‌سرعت به یکی از پرکاربردترین پلتفرم‌های فیشینگ به‌عنوان سرویس (PhaaS) بدل شد و قابلیت‌های مبتنی بر هوش مصنوعی را برای شخصی‌سازی طعمه‌های فیشینگ و تحلیل صندوق‌های ورودیِ به خطر افتاده جهت شناسایی اهداف باارزش در اختیار مجرمان سایبری قرار داد. این پلتفرم مجرمانهِ مبتنی بر هوش مصنوعی، اجرای کارزارهای پیشرفته کلاهبرداری ایمیلی کسب‌وکار (BEC) را تسهیل کرد که بیش از 12,000 صندوق ورودی را در بیش از 10,000 سازمان در سراسر جهان به خطر انداخت.

EvilTokens به مهاجمان امکان می‌داد از جریان احراز هویت device code سوءاستفاده کنند، توکن‌ها را بسرقت ببرند و با اتکا به زیرساختِ هدایت‌شده توسط هوش مصنوعی و خودکارسازی چندین بخش از زنجیره حمله، در مقیاس وسیع حساب‌های سازمانی را به خطر بیندازند. این جعبه‌ابزار طیف گسترده‌ای از قالب‌های ازپیش‌ساخته فیشینگ و صفحه‌های فرود را به‌همراه یک دستیار مجهز به هوش مصنوعی برای کمک به ساختاربندی ایمیل‌های متناسب با هدف ارائه می‌کرد.

توکن‌های سرقت‌شده برای استخراج داده‌های ایمیل و ایجاد ماندگاری استفاده می‌شوند؛ اغلب از طریق ایجاد قوانین مخرب در صندوق ورودی که ارتباطات را پنهان می‌کنند. در برخی موارد، از این توکن‌ها همچنین می‌توان برای اعطای دسترسی دستگاه‌های جدید به صندوق ورودی قربانی استفاده کرد؛ روشی به‌ویژه بادوام برای حفظ ماندگاری. بخش Microsoft Threat Intelligence عامل تهدیدِ مسئول توسعه و پشتیبانی کیت فیشینگ EvilTokens را با نام ⁦Storm-2992⁩ ردیابی می‌کند.

پس از به خطر افتادن، EvilTokens به مهاجمان امکان می‌داد از دستیارهای هوش مصنوعی برای وارسی فعالیت‌های صندوق پستی قربانی و طراحی یک پیام فیشینگ بر مبنای محتوای ایمیلیِ قابل دسترس استفاده کنند. EvilTokens همچنین به مهاجمان اجازه می‌داد شناسایی با Microsoft Graph انجام دهند تا ساختار و مجوزهای سازمانی را نقشه‌برداری کنند و تا زمانی که توکن‌ها معتبر بمانند، دسترسی مستمر و احتمال حرکت جانبی را ممکن سازند. اگرچه فیشینگی که توکن‌ها را هدف می‌گیرد پدیده جدیدی نیست، اما طی چند سال اخیر و هم‌زمان با پذیرش احراز هویت چندمرحله‌ای (MFA) توسط سازمان‌ها، بسیار شایع‌تر و صنعتی‌تر شده است.

برای گریز از شناسایی، EvilTokens از یک زنجیره تحویل چندمرحله‌ای استفاده می‌کند که برای دور زدن درگاه‌های ایمیل سنتی و امنیت نقطه‌پایانی طراحی شده است. قربانیان از طریق ایمیل‌های فریبنده‌ای اغفال می‌شوند که از 44 تم متفاوت استفاده می‌کنند، از جمله فاکتورها و درخواست‌های پیشنهاد (RFPs)، یا فایل‌های به‌اشتراک‌گذاشته‌شده. این ایمیل‌ها شامل URLهای مخرب، پیوست‌های PDF و فایل‌های HTML بودند.

کارزارهایی که از EvilTokens بهره می‌برند بر سازمان‌هایی در صنایع گوناگون اثر گذاشته‌اند، از جمله توزیع عمده‌فروشی، ساخت‌وساز، خدمات مالی، املاک و مستغلات، آموزش عالی و بهداشت و درمان، و بیشترین تمرکز فعالیت قربانیان مشاهده‌شده در ایالات متحده، کانادا، بریتانیا، استرالیا، هند و فرانسه بوده است. با همکاری شرکا، واحد Digital Crimes Unit (DCU) مایکروسافت اخلالی هماهنگ در زیرساختِ مورد استفاده برای راه‌اندازی سرویس EvilTokens را تسهیل کرد.

در این نوشتار تحلیلی جامع و به‌روز از پلتفرم و عملیات EvilTokens ارائه می‌شود. نمونه‌های مشخصی از پنل سرویس EvilTokens و تحلیلی تفصیلی از زیرساخت EvilTokens ارائه شده است. دفاع در برابر EvilTokens و تهدیدهای فیشینگ مهاجم-در-میانه (AiTM) مشابه، نیازمند رویکردی لایه‌ای است که کنترل‌های فنی را با آگاهی کاربران تلفیق کند. همچنین راهنمای تشخیص و تهدیدیابی برای Microsoft Defender و منابعی دربارهٔ نحوه پیکربندی mail flow rules، اعمال محافظت‌های ضدجعل و پیکربندی کانکتورهای طرف‌سوم برای جلوگیری از رسیدن پیام‌های فیشینگ جعل‌شده به صندوق‌های ورودی کاربران ارائه شده است.

فیشینگ مبتنی بر device code چیست

یکی از قابلیت‌های اصلی EvilTokens جریان فیشینگ مبتنی بر device code آن است که از device code authentication سوءاستفاده می‌کند؛ جریانی مشروع در OAuth که برای دستگاه‌هایی با رابط‌های محدود، مانند تلویزیون‌های هوشمند، پرینترها، دستگاه‌های Teams و دستگاه‌های کنفرانس که نمی‌توانند از ورود تعاملی استاندارد پشتیبانی کنند، طراحی شده است. در این الگو، به کاربر روی دستگاهی که می‌کوشد از آن وارد شود یک کد کوتاه نمایش داده می‌شود و به او دستور داده می‌شود آن کد را در مرورگرِ یک دستگاه جداگانه وارد کند تا فرایند احراز هویت تکمیل شود.

هرچند این جریان برای این سناریوها مفید است، اما یک موازنهٔ امنیتی ایجاد می‌کند. چون احراز هویت بر روی یک دستگاه جداگانه تکمیل می‌شود، نشستی که درخواست را آغاز کرده است به زمینهٔ اصلی کاربر به‌طور محکم مقید نیست. بازیگران تهدید از این ویژگی سوءاستفاده کرده‌اند تا با جدا کردن احراز هویت از نشستی که آن را آغاز کرده است، از حفاظت‌های سنتی MFA عبور کنند. بازیگران تهدید همچنین از طرح‌های مهندسی اجتماعی و ترفندهای دیگر بهره می‌گیرند تا تأیید مشروع device code flow را به‌صورت امر دیگری که ظاهراً لازم است، پنهان کنند.

فیشینگ device code زمانی رخ می‌دهد که بازیگران تهدید خود را در این فرایند وارد کنند. به‌جای آنکه یک دستگاه مشروع درخواست دسترسی بدهد، بازیگر تهدید جریان را آغاز می‌کند و از طریق یک طعمهٔ فیشینگ، کدی در اختیار کاربر قرار می‌دهد. هنگامی که کاربر کد را وارد می‌کند، ناآگاهانه نشستِ بازیگر تهدید را مجاز می‌کند و بدون افشای اعتبارنامه‌ها به حساب دسترسی می‌دهد. شرکت Microsoft توصیه می‌کند مسدود کردن device code flow هر جا که ممکن است انجام شود. اگر سازمان شما از دستگاه‌های Teams که به device code flow نیاز دارند استفاده می‌کند، دامنهٔ استثناء را به حساب‌های منبعِ مشخصِ دستگاه‌های Teams محدود کنید و منبع Device Registration Service را از سیاست Conditional Access خود مستثنی کنید.

در آوریل 2026، شرکت Microsoft یک کارزار فیشینگ همسو با EvilTokens را ردیابی کرد که با استفاده از پلتفرم‌های اتوماسیون هزاران گره polling یکتای کوتاه‌عمر را راه‌اندازی می‌کرد. این رویکرد به بازیگران تهدید امکان داد منطق پیچیدهٔ سمت سرور (Node.js) را مستقر کنند که از تشخیص‌های سنتی مبتنی بر امضا یا الگو عبور می‌کرد. از این زیرساخت در کل حمله به‌صورت سرتاسری استفاده شد، از تولید device codeهای پویا تا فعالیت‌های پس از نفوذ.

در بخش‌های بعدی بررسی می‌شود که EvilTokens چگونه عمل کرده است، قابلیت‌هایی که از طریق پنل مشتری آن در دسترس بوده، و زیرساختی که از کارزارهای فیشینگ پشتیبانی می‌کرد. همچنین زنجیرهٔ حملهٔ EvilTokens از تحویل طعمه و تولید device code تا گریز از دفاع، سرقت token و فعالیت‌های پس از نفوذ ردیابی می‌شود.

پلتفرم EvilTokens و عملیات

توزیع و پشتیبانی همکاران وابسته

عامل تهدیدی که با شناسه ⁦Storm-2992⁩ ردیابی می‌شود، خدمات EvilTokens را در کانال‌های Telegram خود تبلیغ و به مجرمان سایبری می‌فروخت. مجرمان سایبری همچنان به سمت اپ‌هایی نظیر Telegram گرایش دارند که ناشناسی، دسترسی چندسکویی، اشتراک‌گذاری فایل و کانال‌هایی برای انتشار اعلان‌ها به گروه‌های پرشمار دنبال‌کننده فراهم می‌کنند. این عامل تهدید از Telegram برای تبلیغ کیت فیشینگ خود، اعلام به‌روزرسانی‌ها، هماهنگی با مشترکان و ارائه پشتیبانی مشتری استفاده می‌کند.

نماگرفت ربات Telegram متعلق به EvilTokens
شکل 1. ربات Telegram متعلق به EvilTokens

کیت‌های فیشینگ EvilTokens با قیمت $1,500 USD برای خرید اولیه فروخته می‌شوند و برای دسترسی مستمر به کیت و کنترل‌پنل، حق اشتراک ماهانه $500 دریافت می‌شود. این کیت محصولات اضافی نیز ارائه می‌دهد، از جمله Antibot redirector، B2B Sender، Office 365 Capture Link و یک Simple Mail Transfer Protocol (SMTP) Sender. برای هر یک از این محصولات، برای 30 روز دسترسی، هزینه‌های اضافی دریافت می‌شود.

نماگرفت‌هایی از ربات فروشگاه EvilTokens
شکل 2. ربات فروشگاه Telegram مربوط به EvilTokens

پنل مشتری و پیکربندی کمپین

پنل EvilTokens مؤلفه‌های هسته‌ای موردنیاز برای پشتیبانی از کمپین‌های فیشینگ را فراهم می‌کند، شامل قالب‌های ازپیش‌ساخته، فایل‌های پیوست برای قالب‌های رایج فریب، پیکربندی دامنه و میزبانی، منطق تغییرمسیر و رهگیری قربانیان.

پس از ورود، برای مشترکان EvilTokens داشبوردی با گزینه‌های گوناگون نمایش داده می‌شود. ابتدا از مشترکان خواسته می‌شود یک روش استقرار انتخاب کنند (Cloudflare Workers/Bunny یا PHP Hosting) و سپس از فهرستی از گزینه‌های استقرار انتخاب کنند که شامل Capture Mode، Layout & Template، Code Display Style، Page Language، CAPTCHA، AI Mode و Captured Text است. این گزینه‌ها به مشترکان امکان می‌دهد روش‌های استقرار خود را به‌صورت گسترده سفارشی‌سازی کنند.

نماگرفت صفحه خوش‌آمدگویی پلتفرم EvilTokens
شکل 3. صفحه خوش‌آمدگویی پلتفرم EvilTokens

برای مشترکان، تنظیمات متعدد و راهنمایی‌های تکمیلی برای مدیریت توکن‌های به‌دست‌آمده فراهم شده است. پس از آن‌که توکن‌ها به‌دست آمدند، EvilTokens به مشترکان خود دسترسی کامل به حساب ایمیل قربانی ارائه می‌دهد، و علاوه بر آن، تشخیص مدیر، نوسازی خودکار توکن و اسکن خودکار صندوق‌های ورودی با استفاده از هشدارهای مبتنی بر کلیدواژه از طریق Telegram را نیز فراهم می‌کند.

Screenshot of the EvilTokens platform showing options for managing captured tokens
شکل 4. گزینه‌های پلتفرم EvilTokens برای مدیریت توکن‌های به‌دست‌آمده

مجموعه ابزار محصولات تکمیلی دیگری نیز ارائه می‌دهد که ذیل بخش Essential Tools با جزئیات معرفی شده‌اند. در این بخش، به مشترکان اطلاعات محصول داده می‌شود و پیوندی برای دانلود یا دریافت محصول همراه با آموزش ویدئویی ارائه می‌گردد. به مشترکان حتی این امکان داده می‌شود که در ازای معرفی این سرویس به دیگران، ارز دیجیتال به‌عنوان پاداش دریافت کنند.

Screenshot of EvolTokens Essential Tools page
شکل 5. صفحه Essential Tools در EvolTokens

این پلتفرم 44 تم مختلف برای شخصی‌سازی قالب‌های ایمیل و صفحه‌های فرود، از جمله متن و رنگ‌ها، ارائه می‌کند.

Screenshot of EvilTokens template themes
شکل 6. تم‌های قالب در EvilTokens

ایمیل‌های فیشینگ EvilTokens

سرویس EvilTokens به مشترکان طعمه‌های شخصی‌سازی‌شده ارائه می‌دهد و با استفاده از هوش مصنوعی، ایمیل‌های فیشینگ هدفمند و همسو با نقش کاربر هدف تولید می‌کند؛ از جمله به‌کارگیری تم‌های گوناگون برای افزایش احتمال تعامل کاربر. تم‌های به‌کاررفته شامل سرویس‌های امضای اسناد، سرویس‌های ابری Microsoft، سرویس‌های شخص ثالث (هویت ابری، میزبانی فایل، پرداخت/صورتحساب)، و سرویس‌های متفرقه مانند پیام‌گیر صوتی و eFax است.

افزون بر این، پژوهشگران Huntress محتوایی مانند پیشنهادهای مناقصه ساخت‌وساز، توافق‌نامه‌های مشارکت تجاری، جبران خدمت/مزایای کارکنان، و اعلان‌های انقضای گذرواژه را در ایمیل‌های EvilTokens مشاهده کردند.

زنجیره فیشینگ EvilTokens

زنجیره حمله زمانی آغاز می‌شود که کاربر با یک پیوست مخرب یا URL نهفته در یک طعمه پرفشار تعامل کند (برای مثال، «Action Required: Password Expiration»).

Screenshot of a sample EvilTokens phishing email
شکل 7. نمونه‌ای از یک ایمیل فیشینگ EvilTokens

وقتی کاربر روی پیوند یا پیوست مخرب کلیک می‌کند، به صفحه‌ای وب هدایت می‌شود که یک اسکریپت خودکارسازی در پس‌زمینه اجرا می‌کند. این اسکریپت در زمان واقعی با ارائه‌دهنده هویت Microsoft تعامل می‌کند تا یک کد دستگاه زنده تولید کند. سپس این کد همراه با دکمه «Copy Code» و نیز دکمه «Continue» یا «Continue with Microsoft» روی صفحه کاربر نمایش داده می‌شود که با کلیک روی آن، کاربر به درگاه رسمی microsoft.com/devicelogin منتقل می‌شود.

Screenshot of a sample device code
شکل 8. نمونه‌ای از کد دستگاه تولیدشده

پس از نمایش کد به کاربر و باز کردن URL معتبر microsoft.com/devicelogin، اسکریپت با استفاده از تابع checkStatus() وارد وضعیت polling می‌شود تا بازه 15 دقیقه‌ای را در زمان واقعی پایش کند. هر سه تا پنج ثانیه یک‌بار (setInterval)، اسکریپت endpoint /state متعلق به بازیگر تهدید را پینگ می‌کند. این اسکریپت کد محرمانه شناسه نشست را ارسال می‌کند تا اعتبارسنجی کند که آیا کاربر تاکنون احراز هویت کرده است یا خیر. در حالی که کاربرِ هدف در سایت واقعی Microsoft در حال وارد کردن کد است، حلقه وضعیت «pending» را برمی‌گرداند.

Screenshot of Microsoft device code sign-in portal
شکل 9. نمونه‌ای از درگاه ورود با device code مایکروسافت

برای کاهش تلاش کاربر و بیشینه‌سازی نرخ موفقیت، اسکریپت عامل تهدید اغلب به‌طور خودکار device code تولیدشده را به کلیپ‌بورد کاربر کپی می‌کند. پس از آن‌که کاربر به صفحهٔ ورود رسمی رسید، کد را جای‌گذاری می‌کند. اگر کاربر نشست فعالی نداشته باشد، از او خواسته می‌شود گذرواژه و MFA خود را ارائه کند. اگر از پیش وارد شده باشد، صرفاً با جای‌گذاری کد و تأیید درخواست، نشست عامل تهدید در سمت سرور فوراً احراز هویت می‌شود.

مرحلهٔ نهایی بسته به اهداف مشخص عامل تهدید متفاوت است. در برخی موارد، ظرف 10 دقیقه پس از نفوذ، عاملان تهدید دستگاه‌های جدیدی ثبت کردند تا برای پایداری بلندمدت یک Primary Refresh Token (PRT) تولید کنند. در سناریوهای دیگر، برای پرهیز از شناسایی فوری، چند ساعت صبر کردند و سپس قوانین مخرب صندوق ورودی ایجاد کردند یا برون‌برد داده‌های حساس ایمیل را انجام دادند.

EvilTokens این قابلیت را برای عاملان تهدید می‌افزاید که فیشینگ انجام دهند و اقدام‌هایی را پیش ببرند که بدون ابزارهای EvilTokens از عهدهٔ آن‌ها برنمی‌آمدند، و به آن‌ها امکان می‌دهد کاربران را در مقیاس انبوه فیشینگ کنند و سایر عملیات را در زمان دلخواه خود انجام دهند.

گریز از دفاع

EvilTokens از یک زنجیرهٔ تحویل چندمرحله‌ای استفاده می‌کند که برای دورزدن درگاه‌های ایمیل سنتی و امنیت نقطهٔ پایانی طراحی شده است. صفحات فیشینگ تحویلی به کاربر از نظر پیچیدگی و تکنیک‌های گریز متفاوت‌اند و بر اساس اپراتور و ابزارهای مورد استفادهٔ او، لایه‌ای از سفارشی‌سازی به آن‌ها افزوده می‌شود. تکنیک‌های رایج شامل، و نه محدود به، پیوندهای تصویری (تصاویری که به URLها پیوند می‌دهند)، طرح‌های تغییر مسیر چندمرحله‌ای، و پیوست‌هایی است که تحویل چندمرحله‌ای را در خود دارند.

گریزهای صفحهٔ فرود شامل بررسی‌های جعلی CAPTCHA/سرویس‌های تأیید است که پیش از نمایش محتوای فیشینگ، تعامل کاربر را الزامی می‌کنند. برای گریز بیشتر از اسکنرهای خودکار URL و سندباکس‌ها، عاملان تهدید گاهی مستقیماً به سایت نهایی فیشینگ پیوند نمی‌دهند. در عوض، از زنجیره‌ای از تغییر مسیرها از طریق دامنه‌های مشروعِ به‌خطر‌افتاده و سکوهای «serverless» با اعتبار بالا استفاده می‌کنند. مشاهده شده است که سوءاستفاده از Vercel (.vercel.app)، Cloudflare Workers (.workers.dev) و AWS Lambda برای میزبانی منطق تغییر مسیر به‌شدت مورد اتکا بوده است. با استفاده از این دامنه‌ها، ترافیک فیشینگ در ترافیک قانونی ابری سازمانی حل می‌شود و محرک‌های سادهٔ domain-blocklist را دور می‌زند.

دسترسی به حساب پس از نفوذ

پس از به‌دست‌آوردن توکن‌های احراز هویت، عاملان تهدید می‌توانند بر فعالیت‌های پس از نفوذ که برای حفظ و گسترش دسترسی و استخراج داده‌ها طراحی شده‌اند تمرکز کنند. از این دسترسی می‌توان برای ارسال ایمیل‌های بیشتر به‌صورت داخلی در سازمان و به مخاطبان بیرونی استفاده کرد، به‌گونه‌ای که عامل تهدید بتواند از جانب مخاطبانی که ظاهراً مورد اعتماد هستند ایمیل فیشینگ ارسال کند. در یک رخداد مشاهده‌شده، حمله به خارج‌سازی ایمیل و تداوم حضور در حساب از طریق قوانین inbox که با استفاده از Microsoft Office ایجاد شده بود پیش رفت. این کار شامل فیلتر کردن کاربران به‌خطر‌افتاده و انتخاب اهداف بود:

  • شناسایی اهداف ارزشمند: با استفاده از قابلیت EvilTokens AI، عامل تهدید مجموعه کاربران به‌خطر‌افتاده را بازبینی و فیلتر کرد تا اهداف ارزشمند ـ به‌طور مشخص افرادی در نقش‌های مالی، اجرایی یا اداری ـ را بیابد.
  • شناسایی شتاب‌یافته: پس از به‌دست‌آوردن دسترسی به Microsoft Graph برای شناسایی، عامل تهدید به‌صورت برنامه‌وار ساختارهای داخلی سازمان را نقشه‌برداری کرد و در همان لحظه‌ای که یک توکن به‌دست می‌آمد، مجوزهای حساس را شناسایی کرد.
  • خارج‌سازی هدفمند مالی: تهاجمی‌ترین فعالیت مختص کاربرانی بود که اختیار مالی داشتند. برای این پروفایل‌های مشخص، عاملان تهدید شناسایی عمیقی در مکاتبات ایمیلی انجام دادند و به‌دنبال اهداف ارزشمند و اطلاعات حساسی مانند جزئیات انتقال بانکی، صورت‌حساب‌های در انتظار پرداخت و مکاتبات مدیران ارشد گشتند.

راهنمای کاهش تهدید و حفاظت

برای سخت‌تر کردن شبکه‌ها در برابر فعالیت فیشینگ device code که در بالا توصیف شد، مدافعان می‌توانند موارد زیر را اجرا کنند:

  • فقط در صورت ضرورت اجازه استفاده از device code flow را بدهید. بر اساس توصیه Microsoft، device code flow را هر جا ممکن است مسدود کنید. در موارد ضروری، device code flow در Microsoft Entra ID را در سیاست‌های Conditional Access خود پیکربندی کنید.
  • کاربران را درباره تکنیک‌های رایج فیشینگ آموزش دهید. پیام‌های ورود باید برنامه‌ای را که قرار است به آن احراز هویت شود به‌روشنی مشخص کنند. از سال 2021، تعاملات Microsoft Azure از کاربر می‌خواهند تأیید کند («Cancel» یا «Continue») که در حال ورود به همان اپلیکیشنی است که انتظار دارد؛ این گزینه غالباً در صفحات ورود فیشینگ وجود ندارد. نسبت به هر پیامی با برچسب «[EXTERNAL]» که حاوی لینک‌های مشکوک است محتاط باشید. به منابعی که از سوی فرستندگان ناشناس ارسال شده‌اند وارد نشوید. یاد بگیرید چگونه خود را از فیشینگ محافظت کنید.
  • سیاست‌های ضدفیشینگ را پیکربندی کنید. سیاست‌های ضدفیشینگ با تشخیص فرستندگان جعل‌شده، تلاش‌های جعل هویت و سایر تکنیک‌های فریبکارانه ایمیل از حملات فیشینگ محافظت می‌کنند.
  • پیکربندی Safe Links در Defender for Office 365 را انجام دهید. اسکن Safe Links سازمان شما را در برابر لینک‌های مخربی که در فیشینگ و سایر حملات استفاده می‌شوند محافظت می‌کند. Safe Links همچنین می‌تواند هشدارهای بااطمینان‌بالای فیشینگ device code را از Defender فعال کند.
  • اگر به فعالیت فیشینگ device code مشکوک شدید، دستورالعمل‌های واکنش به حساب ایمیل نقض‌شده را دنبال کنید. علاوه بر این، با فراخوانی revokeSign-inSessions توکن‌های refresh کاربر را ابطال کنید. تنظیم یک سیاست Conditional Access برای اجبار به احراز هویت مجدد کاربران را نیز در نظر بگیرید. (مشاهدات از کمپین‌های اخیر نشان می‌دهد لغو نشست استاندارد اغلب فقط توکن‌های refresh را باطل می‌کند و توکن‌های access موجود را تا حداکثر یک ساعت فعال باقی می‌گذارد. با توجه به ماهیت تعاملی این تهدید، آنان غالباً از این پنجره زمانی سوءاستفاده می‌کنند؛ ازاین‌رو، توصیه می‌شود برای تضمین مهار فوری ـ با وجود احتمال اختلال کوتاه‌مدت در کسب‌وکار ـ حساب به‌خطر‌افتاده را به‌طور موقت غیرفعال کنید.)
  • مقدار Advanced Phishing Threshold را به 2 یا 3 افزایش دهید.
  • Zero-hour auto purge (ZAP) را در Microsoft Defender for Office 365 فعال کنید تا بر اساس اطلاعات تهدید تازه‌کسب‌شده ایمیل‌های ارسالی را قرنطینه کند و به‌صورت پس‌نگر پیام‌های فیشینگ، هرزنامه یا بدافزار را که قبلاً به صندوق‌های پستی تحویل شده‌اند خنثی کند.
  • کاربران را ترغیب کنید از Microsoft Edge و سایر مرورگرهای وبی که از Microsoft Defender SmartScreen پشتیبانی می‌کنند استفاده کنند؛ قابلیتی که وب‌سایت‌های مخرب از جمله سایت‌های فیشینگ، کلاهبرداری و میزبان بدافزار را شناسایی و مسدود می‌کند.
  • هشدار ساخت قوانین مشکوک inbox را پیکربندی کنید تا شواهد نفوذ ایمیل تجاری (BEC) و کمپین‌های فیشینگ به‌سرعت شناسایی و اولویت‌بندی شوند. این playbook به مدافعان کمک می‌کند هر رخدادی را که به قوانین مشکوک دست‌کاری inbox توسط عاملان تهدید مربوط است بررسی کنند و اقدامات توصیه‌شده را برای رفع حمله و حفاظت از شبکه‌ها انجام دهند.

شرکت Microsoft بهترین رویه‌های زیر را برای کمک به بهبود بیشتر دفاع‌های سازمانی در برابر فیشینگ و سایر حملات سرقت اعتبارنامه توصیه می‌کند:

  • پیاده‌سازی سیاست ریسک ورود برای خودکارسازی پاسخ به ورودهای پرریسک. ریسک ورود نشان‌دهنده احتمال آن است که یک درخواست احراز هویت مشخص توسط مالک هویت مجاز نشده باشد. می‌توان یک سیاست مبتنی بر ریسک ورود را با افزودن شرط ریسک ورود به سیاست‌های Conditional Access پیاده‌سازی کرد؛ شرطی که سطح ریسک یک کاربر یا گروه مشخص را ارزیابی می‌کند. بر اساس سطح ریسک (بالا/متوسط/پایین)، می‌توان سیاست را به‌گونه‌ای پیکربندی کرد که دسترسی را مسدود کند یا احراز هویت چندعاملی را الزامی کند.
    • هنگامی که کاربری پرریسک باشد و ارزیابی Conditional Access فعال باشد، دسترسی کاربر لغو می‌شود و او مجبور به احراز هویت مجدد می‌شود.
    • برای پایش منظم فعالیت، از گزارش‌های ورود پرریسک استفاده کنید که فعالیت‌های تلاش‌شده و موفق دسترسی کاربر را در مواردی نمایش می‌دهند که ممکن است مالک قانونی ورود را انجام نداده باشد.
    • از روش‌های احراز هویت مقاوم در برابر فیشینگ مانند FIDO Tokens یا Microsoft Authenticator همراه با passkey بهره بگیرید. از روش‌های MFA مبتنی بر تلفن خودداری کنید تا از مخاطرات مرتبط با SIM-jacking اجتناب شود.
    • مسدود کنید احراز هویت legacy با استفاده از Conditional Access در Microsoft Entra. پروتکل‌های احراز هویت legacy امکان اعمال اجباری MFA را ندارند، زیرا MFA قدیمی (اعلان‌های MFA به‌ازای هر کاربر) در معرض سوءاستفاده است.

    آشکارسازی‌های Microsoft Defender XDR

    مشتریانِ Microsoft Defender می‌توانند به فهرست آشکارسازی‌های قابل‌اعمال در ادامه مراجعه کنند. راهکار Microsoft Defender تشخیص، پیشگیری، بررسی و پاسخ را در سراسر اندپوینت‌ها، هویت‌ها، ایمیل و برنامه‌ها هماهنگ می‌کند تا حفاظت یکپارچه‌ای در برابر حملاتی مانند تهدید مطرح‌شده در این نوشتار فراهم کند.

    مشتریانی که دسترسی تخصیص‌یافته دارند می‌توانند از Microsoft Security Copilot در Microsoft Defender نیز استفاده کنند تا رویدادها را بررسی و به آن‌ها پاسخ دهند، تهدیدها را شکار کنند و با اطلاعات تهدید مرتبط از سازمان خود حفاظت کنند.

    به‌کارگیری Safe Links و Microsoft Entra ID Protection هشدارهای فیشینگ Device Code با اطمینان بالا را در Microsoft Defender ایجاد می‌کند.

    تاکتیک فعالیت مشاهده‌شده پوشش Microsoft Defender
    دسترسی اولیه احراز هویت device code Microsoft Defender for Identity
    – فعالیت احراز هویت device code مبتنی بر OAuth نامعمول
    دستیابی به اعتبارنامه سرقت token پس از احراز هویت device code Microsoft Defender for Identity
    – تبادل token نامعمول پس از احراز هویت device code

    Microsoft Defender XDR
    – به‌خطر‌افتادن حساب کاربری از طریق فیشینگ device code مبتنی بر OAuth
    – احراز هویت مشکوک Azure از طریق فیشینگ احتمالی device code

    پایداری ثبت دستگاه پس از احراز هویت device code نامعمول Microsoft Defender for Identity
    – پیوستن یا ثبت دستگاه مشکوک در Entra

    Microsoft Defender XDR
    – ثبت دستگاه پس از فیشینگ احتمالی device code

    اکتشاف حجم نامعمول درخواست‌های Microsoft Graph API پس از احراز هویت با جریان device code Microsoft Defender XDR
    – فعالیت نامعمول Microsoft Graph API پس از فیشینگ احتمالی device code
    – فعالیت POST نامعمول Microsoft Graph API پس از فیشینگ احتمالی device code
    گریز از دفاع ایجاد قانون مخرب صندوق ورودی پس از احراز هویت device code نامعمول Microsoft Defender XDR
    – ایجاد قانون مشکوک صندوق ورودی پس از ورود ناشی از فیشینگ احتمالی device code

    محصول Microsoft Security Copilot

    ابزار Microsoft Security Copilot در Microsoft Defender یکپارچه شده است و برای تیم‌های امنیتی قابلیت‌های مبتنی بر هوش مصنوعی جهت خلاصه‌سازی رویدادها، تحلیل فایل‌ها و اسکریپت‌ها، خلاصه‌سازی هویت‌ها، به‌کارگیری پاسخ‌های راهنمایی‌شده، و تولید خلاصه‌های دستگاه، پرس‌وجوهای شکار تهدید، و گزارش‌های رویداد فراهم می‌کند.

    همچنین مشتریان می‌توانند ایجنت‌های هوش مصنوعی را استقرار دهند؛ از جمله ایجنت‌های زیر از Microsoft Security Copilot، تا وظایف امنیتی را به‌صورت کارآمد انجام دهند:

    • ایجنت گزارش اطلاعات تهدید
    • ایجنت تریاژ فیشینگ
    • ایجنت شکار تهدید
    • ایجنت شناسایی پویای تهدید

    محصول Security Copilot همچنین به‌صورت یک تجربه مستقل در دسترس است که در آن مشتریان می‌توانند وظایف خاص مرتبط با امنیت مانند بررسی رویداد، تحلیل کاربران، و ارزیابی اثر آسیب‌پذیری را انجام دهند. علاوه بر این، Security Copilot سناریوهای توسعه‌دهندهای ارائه می‌دهد که به مشتریان امکان می‌دهد ایجنت‌ها و افزونه‌های هوش مصنوعی را برای برآوردن نیازهای منحصربه‌فرد امنیتی بسازند، آزمون کنند، منتشر کنند و یکپارچه‌سازی کنند.

    گزارش‌های هوش تهدید

    کاربران Microsoft Defender XDR می‌توانند از گزارش‌های threat analytics زیر در پرتال Microsoft Defender استفاده کنند (نیازمند لایسنس برای حداقل یکی از محصولات Defender XDR) تا به‌روزترین اطلاعات درباره فعالیت‌های مخرب و تکنیک‌های مطرح‌شده در این وبلاگ را دریافت کنند. این گزارش‌ها هوش، اطلاعات حفاظتی و اقدامات پیشنهادی برای پیشگیری، کاهش اثر یا پاسخ به تهدیدهای مرتبطی که در محیط‌های مشتریان یافت شده‌اند ارائه می‌کنند.

    • نمایه تکنیک: فیشینگ با کد دستگاه

    کاربران Microsoft Security Copilot می‌توانند برای دریافت اطلاعات بیشتر درباره این تهدید، از پرتال مستقل Security Copilot استفاده کنند یا در پرتال Microsoft Defender از تجربه تعبیه‌شده بهره بگیرند.

    کوئری‌های شکار

    کاربران Microsoft Defender XDR می‌توانند از کوئری‌های زیر برای شناسایی تلاش‌های احتمالی فیشینگ استفاده کنند. برای بررسی داده‌های خام تا 30 روز به‌منظور بازبینی رویدادها در شبکه خود و یافتن شاخص‌های بالقوه مرتبط با EvilTokens برای بیش از یک هفته، به صفحه Advanced hunting > زبانه Query بروید، منوی کشویی تقویم را انتخاب کنید و کوئری خود را برای جست‌وجوی Last 30 days به‌روزرسانی کنید.

    اگر یک کوئری بینش‌های ارزشمندی درباره رفتارهای احتمالا مخرب یا به‌صورت دیگر غیرعادی ارائه دهد، می‌توانید بر پایه همان کوئری یک قانون کشف سفارشی ایجاد کنید و این بینش‌ها را به‌صورت هشدارهای سفارشی نمایش دهید. برای این کار، کوئری را در صفحه Advanced hunting اجرا کنید و گزینه Create detection rule را انتخاب کنید.

    کلیک روی URL مشکوک

    این کوئری سیگنال‌های Microsoft Defender for Office 365 و داده‌های هویتی Microsoft Entra ID را هم‌بسته می‌کند تا رویداد اندپوینت مرتبط BrowerLaunchedToOpen را در Microsoft Defender XDR بیابد. این رویداد بازتاب‌دهنده کلیک‌های مرتبط روی URL مخرب در ایمیل فیشینگ هدفمند است که توسط Microsoft Defender for Office 365 شناسایی شده است.

    AlertInfo
    | where ServiceSource =~ "Microsoft Defender for Office 365"
    | join (
    AlertEvidence
    | where EntityType =="Url"
    | project AlertId, RemoteUrl 
    )
    on AlertId
    | join (
    AlertEvidence
    | where EntityType =="MailMessage"
    | project AlertId, NetworkMessageId 
    )
    on AlertId
    // Get the unique NetworkMessageId for the email containing the Url
    | distinct RemoteUrl, NetworkMessageId
    | join EmailEvents on NetworkMessageId
    // Get the email RecipientEmailAddress and ObjectId from the email 
    | distinct RemoteUrl, NetworkMessageId, RecipientEmailAddress , RecipientObjectId
    | join kind = inner IdentityInfo on $left.RecipientObjectId == $right.AccountObjectId 
    | distinct RemoteUrl, NetworkMessageId, RecipientEmailAddress , RecipientObjectId, OnPremSid 
    // Get the Url click event on the recipient device.
    | join kind = inner 
    (DeviceEvents 
    | where ActionType == "BrowserLaunchedToOpenUrl"| where isnotempty(RemoteUrl) 
    | project UrlDeviceClickTime = Timestamp , UrlClickedByUserSid = RemoteUrl, 
    InitiatingProcessAccountSid, DeviceName, DeviceId, InitiatingProcessFileName
    ) 
    on $left.OnPremSid == $right.InitiatingProcessAccountSid and $left.RemoteUrl == $right.UrlClickedByUserSid
    | distinct UrlDeviceClickTime, RemoteUrl, NetworkMessageId, RecipientEmailAddress, RecipientObjectId, 
    OnPremSid, UrlClickedByUserSid, DeviceName, DeviceId, InitiatingProcessFileName 
    | sort by UrlDeviceClickTime desc
    

    تشخیص ایمیل‌های فیشینگ که با موفقیت به Inbox یا Junk folder تحویل شده‌اند

    این کوئری تهدیدهایی را که با موفقیت به Inbox یا Junk folder تحویل شده‌اند شناسایی می‌کند.

    EmailEvents
    | where isnotempty(ThreatTypes) and DeliveryLocation in~ ("Inbox/folder","Junk folder")
    | extend Name = tostring(split(SenderFromAddress, '@', 0)[0]), UPNSuffix = tostring(split(SenderFromAddress, '@', 1)[0])
    | extend Account_0_Name = Name
    | extend Account_0_UPNSuffix = UPNSuffix
    | extend IP_0_Address = SenderIPv4
    | extend MailBox_0_MailboxPrimaryAddress = RecipientEmailAddress
    

    پلتفرم Microsoft Sentinel

    کاربران Microsoft Sentinel می‌توانند از کوئری‌های زیر برای شناسایی تلاش‌های فیشینگ استفاده کنند. این کوئری‌ها به کاربران کمک می‌کند هوشیار بمانند و سازمان خود را در برابر حملات فیشینگ محافظت کنند.

    • مشاهده کلیک روی لینک فیشینگ در ترافیک شبکه

    مراجع

    • حرکت روی ریل‌ها: بازیگران تهدید از Railway.com PaaS به‌عنوان زیرساخت حمله برای توکن‌های Microsoft 365 سوءاستفاده می‌کنند Huntress

    اطلاعات بیشتر

    برای دریافت تازه‌ترین پژوهش‌های امنیتی از جامعه Microsoft Threat Intelligence، به Microsoft Threat Intelligence Blog مراجعه کنید.

    برای دریافت اعلان درباره انتشارهای جدید و پیوستن به گفت‌وگوها در شبکه‌های اجتماعی، آن‌ها را در LinkedIn، X (formerly Twitter) و Bluesky دنبال کنید.

    برای شنیدن روایت‌ها و دیدگاه‌های جامعه Microsoft Threat Intelligence درباره چشم‌انداز همواره در حال تغییر تهدید، به پادکست Microsoft Threat Intelligence گوش دهید.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.