پلتفرم فیشینگ مبتنی بر هوش مصنوعی ۱۲ هزار حساب مایکروسافت را به خطر انداخت │ EvilTokens چگونه با یک کد ساده احراز هویت را دور میزد؟

ماجرای EvilTokens فقط یک حمله فیشینگ معمولی نبود. این پلتفرم مجرمان سایبری را قادر میکرد با سوءاستفاده از ورود با کد دستگاهی مایکروسافت، قربانی را به صفحه واقعی ورود مایکروسافت بفرستند و او را وادار کنند یک کد را تأیید کند
ماجرای EvilTokens فقط یک حمله فیشینگ معمولی نبود. این پلتفرم مجرمان سایبری را قادر میکرد با سوءاستفاده از ورود با کد دستگاهی مایکروسافت، قربانی را به صفحه واقعی ورود مایکروسافت بفرستند و او را وادار کنند یک کد را تأیید کند؛ در نتیجه، بدون اینکه مهاجم الزاماً رمز عبور را سرقت کند، امکان دسترسی به حساب و صندوق ایمیل قربانی ایجاد میشد. سپس هوش مصنوعی وارد مرحله بعدی میشد و از میان هزاران ایمیل، افراد مهم، گفتوگوهای مالی، فاکتورها و روابط سازمانی را پیدا میکرد.
EvilTokens چه بود و چرا این حمله متفاوت شد؟
EvilTokens یک خدمت «فیشینگ به عنوان سرویس» بود؛ یعنی سازندگان آن، زیرساخت و ابزارهای لازم برای اجرای حمله را آماده میکردند و دیگر مجرمان میتوانستند از این مجموعه برای هدف قرار دادن قربانیان استفاده کنند. این پلتفرم از فوریه ۲۰۲۶ وارد فعالیت شد و طی چند ماه به یکی از نمونههای مهم سوءاستفاده گسترده از سازوکار ورود دستگاهی مایکروسافت تبدیل شد.
تا زمان مختل شدن این شبکه، بیش از ۱۲ هزار صندوق ایمیل در بیش از ۱۰ هزار سازمان در سراسر جهان تحت تأثیر قرار گرفته بود. فعالیتهای شناساییشده فقط به یک صنعت محدود نبود و سازمانهایی در حوزههایی مانند توزیع عمده، ساختوساز، خدمات مالی، املاک، آموزش عالی و درمان نیز در میان قربانیان قرار داشتند. بیشترین میزان فعالیت مشاهدهشده در آمریکا، کانادا، بریتانیا، استرالیا، هند و فرانسه گزارش شده است.
نکته مهم اینجاست که EvilTokens صرفاً یک صفحه جعلی ورود طراحی نمیکرد. هدف اصلی آن سوءاستفاده از یک قابلیت واقعی احراز هویت بود؛ قابلیتی که برای دستگاههایی با امکان ورود محدود، مانند تلویزیونهای هوشمند، چاپگرها، تجهیزات تماس تصویری و برخی تجهیزات سازمانی طراحی شده است.
همین ویژگی باعث میشد کاربر با چیزی روبهرو شود که در نگاه اول کاملاً غیرعادی به نظر نمیرسید: صفحه اصلی ورود مایکروسافت واقعاً متعلق به مایکروسافت بود.
EvilTokens چگونه قربانی را گرفتار میکرد؟
روش حمله از یک پیام فیشینگ شروع میشد. مهاجمان میتوانستند از موضوعاتی استفاده کنند که برای کاربر تجاری طبیعی به نظر برسد؛ از جمله فاکتور، فایل اشتراکی، پیشنهاد همکاری، مناقصه، اطلاعیه مربوط به گذرواژه یا موضوعات اداری مشابه.
مایکروسافت اعلام کرده EvilTokens دارای ۴۴ قالب و موضوع متفاوت برای پیامها و صفحات فیشینگ بود. بخشی از این پیامها در قالب پیوند مخرب و بخشی نیز با پیوستهایی مانند پروندههای پیدیاف و اچتیامال ارسال میشدند. همچنین نمونههایی با ظاهر خدمات امضای اسناد، خدمات ابری مایکروسافت، سامانههای اشتراک فایل، خدمات پرداخت و صورتحساب، پست صوتی و فکس اینترنتی مشاهده شده است.
بعد از ورود کاربر به صفحه مهاجم، به جای اینکه الزاماً از او خواسته شود رمز عبور خود را در یک صفحه جعلی وارد کند، یک کد ورود دستگاهی در اختیار او قرار میگرفت. صفحه فیشینگ ممکن بود ظاهری کاملاً عادی داشته باشد و حتی کاربر را با یک دکمه به صفحه رسمی ورود مایکروسافت منتقل کند.
در مرحله بعد، کاربر کد را در صفحه رسمی مایکروسافت وارد میکرد و مراحل عادی ورود را انجام میداد. اگر احراز هویت چندمرحلهای فعال بود، آن مرحله نیز توسط خود کاربر انجام میشد.
اینجاست که تفاوت مهم این حمله با فیشینگ سنتی روشن میشود: قربانی تصور میکرد در حال ورود به حساب خودش است، اما در واقع در حال تأیید نشست ورود ایجادشده توسط مهاجم بود.
چرا احراز هویت چندمرحلهای جلوی EvilTokens را نگرفت؟
احراز هویت چندمرحلهای همچنان یک لایه مهم امنیتی است، اما EvilTokens از نقطه دیگری به آن حمله میکرد.
در روش ورود دستگاهی، دستگاهی که قرار است وارد حساب شود یک کد دریافت میکند و کاربر کد را روی دستگاه دیگری وارد میکند. در حالت عادی، این فرایند برای وسایلی مفید است که صفحهکلید یا رابط مناسب برای ورود مستقیم اطلاعات ندارند.
مشکل زمانی ایجاد میشود که مهاجم خودش فرایند ورود دستگاهی را آغاز کند و سپس قربانی را متقاعد کند همان کد را در صفحه واقعی مایکروسافت وارد کند. چون احراز هویت در محیط رسمی مایکروسافت انجام میشود، مهاجم لازم نیست یک صفحه ورود جعلی کامل بسازد. پس از تأیید، نشست احراز هویتشده به دستگاهی که مهاجم در فرایند آن قرار داده بود اختصاص پیدا میکند.
بنابراین اصطلاح «دور زدن احراز هویت چندمرحلهای» در اینجا به این معنا نیست که مهاجم لزوماً رمز دوم یا برنامه تأیید هویت را هک کرده است؛ خود کاربر ممکن است احراز هویت را به شکل کاملاً عادی تکمیل کرده باشد، اما تأیید را برای دستگاه اشتباه انجام داده است.
همین مسئله یکی از دلایل دشوار بودن تشخیص این نوع حمله برای کاربران عادی است.
در پشت صحنه چه اتفاقی برای حساب میافتاد؟
پس از تأیید موفقیتآمیز کاربر، مهاجم میتوانست به نشانههای احراز هویت صادرشده برای آن نشست دست پیدا کند. این نشانهها امکان دسترسی به منابع مرتبط با حساب را فراهم میکردند و در صورت باقی ماندن نشستها یا نشانههای تازهسازی، خطر ادامه دسترسی نیز وجود داشت.
مایکروسافت هشدار داده است که تغییر گذرواژه بهتنهایی همیشه برای قطع چنین دسترسیای کافی نیست و در صورت احتمال سرقت نشانههای احراز هویت، باید نشستها و نشانههای مربوط نیز لغو شوند.
در برخی موارد شناساییشده، مهاجمان تلاش میکردند دسترسی خود را ماندگارتر کنند. ایجاد دستگاههای تازه، ایجاد قواعد مخرب در صندوق نامهها و استخراج اطلاعات حساس از جمله فعالیتهای پس از دسترسی بوده است.
قواعد مخرب صندوق نامه اهمیت زیادی دارند، چون مهاجم میتواند کاری کند بعضی پیامها از دید کاربر پنهان شوند یا به پوشهای متفاوت منتقل شوند. در نتیجه ممکن است مالک حساب برای مدتی متوجه نشود که حسابش تحت کنترل فرد دیگری قرار گرفته است.
جدول مراحل حمله EvilTokens
مرحله |
آنچه کاربر میدید |
اتفاقی که در پشت صحنه رخ میداد |
خطر اصلی |
|---|---|---|---|
دریافت پیام |
نامهای با موضوع کاری یا اداری |
قربانی به عنوان هدف انتخاب شده بود |
ایجاد اعتماد اولیه |
باز کردن پیوند یا پیوست |
صفحهای شبیه یک خدمت معتبر |
زیرساخت حمله فعال میشد |
ورود به زنجیره فیشینگ |
نمایش کد |
یک کد ورود و گزینه ادامه |
فرایند ورود دستگاهی آماده شده بود |
فریب کاربر |
انتقال به مایکروسافت |
صفحه واقعی ورود مایکروسافت |
کاربر وارد محیط معتبر احراز هویت میشد |
کاهش حساسیت قربانی |
ورود کد |
وارد کردن کد نمایشدادهشده |
نشست دستگاه مهاجم به حساب متصل میشد |
واگذاری دسترسی |
احراز هویت |
گذرواژه و تأیید چندمرحلهای |
احراز هویت واقعی تکمیل میشد |
ایجاد نشست معتبر |
دریافت دسترسی |
ادامه استفاده عادی از حساب |
مهاجم به نشست احراز هویتشده دست پیدا میکرد |
کنترل صندوق نامه |
جستوجوی ایمیلها |
تغییری در ظاهر حساب دیده نمیشد |
محتوای نامهها و ارتباطات بررسی میشد |
شناسایی اطلاعات ارزشمند |
شناسایی افراد مهم |
فعالیت عادی صندوق ادامه داشت |
نقشها و ارتباطات سازمانی تحلیل میشد |
هدفگذاری دقیقتر |
پنهانسازی فعالیت |
کاربر ممکن بود متوجه نشود |
قواعد صندوق یا روشهای ماندگاری ایجاد میشد |
طولانی شدن دسترسی |
این روند نشان میدهد که نقطه کلیدی EvilTokens سرقت مستقیم رمز عبور نبود؛ فریب کاربر برای تأیید یک ورود واقعی بخش تعیینکننده حمله بود.
هوش مصنوعی EvilTokens دقیقاً چه کاری انجام میداد؟
مهمترین بخش پرونده EvilTokens بعد از دسترسی به حسابها آغاز میشد.
در گذشته، پس از سرقت یک حساب ایمیل، مهاجم باید هزاران پیام را به صورت دستی بررسی میکرد تا بفهمد چه کسی در سازمان مسئول پرداخت است، چه مدیری اختیار تأیید مالی دارد، کدام کارمند با تأمینکنندگان در ارتباط است و چه گفتوگوهایی ممکن است برای یک کلاهبرداری مالی ارزش داشته باشد.
EvilTokens تلاش میکرد این مرحله را خودکار کند.
طبق اطلاعات منتشرشده، ابزارهای هوش مصنوعی آن میتوانستند ایمیلها را خلاصه و ترجمه کنند، گفتوگوهای مالی را برجسته کنند، روابط سازمانی را از روی نامهها تشخیص دهند و افرادی را که نقشهای مالی یا مدیریتی دارند مشخص کنند.
این سیستم حتی میتوانست از محتوای صندوق نامه برای شناسایی فرصتهای احتمالی کلاهبرداری استفاده کند؛ برای نمونه پیدا کردن گفتوگوهای مربوط به انتقال وجه، فاکتورهای فروشندگان، ارتباط با مدیران یا موقعیتهایی که جعل هویت یک فرد مورد اعتماد میتوانست مؤثر باشد.
پژوهشهای فنی همچنین نشان میدهند که سامانه میتوانست حجم بالایی از نامههای سرقتشده را برای یافتن اطلاعات مورد نظر پردازش کند و از ارتباطات داخل سازمان برای ترسیم ساختار آن استفاده کند. در بررسیهای منتشرشده، صحبت از تحلیل دستههایی تا ۵ هزار ایمیل در یک فرایند بوده است.
در واقع، هوش مصنوعی در این حمله لزوماً نقش «هک کردن» نداشت؛ نقش آن بیشتر کاهش زمان لازم برای فهمیدن محتوای حساب سرقتشده و تبدیل آن به یک حمله بعدی بود.
چرا ایمیلهای مالی هدف جذابتری بودند؟
حمله به یک حساب ایمیل معمولی میتواند به سرقت اطلاعات منجر شود، اما حساب افرادی که با پرداختها، قراردادها، فاکتورها، حسابهای بانکی یا تصمیمهای مالی در ارتباط هستند، ارزش بیشتری برای مهاجم دارد.
EvilTokens با استفاده از محتوای صندوق ایمیل تلاش میکرد چنین افرادی را سریعتر شناسایی کند. پس از آن، مهاجم میتوانست ارتباطات داخلی را بررسی کند تا متوجه شود چه کسی به چه مدیری گزارش میدهد، چه افرادی با فروشندگان ارتباط دارند و درخواستهای مالی معمولاً از چه مسیری تأیید میشوند.
این همان نقطهای است که یک سرقت حساب میتواند به کلاهبرداری ایمیلی سازمانی تبدیل شود.
برای نمونه، مهاجم پس از دسترسی به یک صندوق ممکن است متوجه شود سازمان در حال پرداخت یک صورتحساب مشخص است یا درباره تغییر حساب بانکی فروشنده گفتوگو میکند. در چنین شرایطی، داشتن دسترسی به ایمیل یک فرد مورد اعتماد میتواند برای جعل هویت و فریب کارکنان دیگر بسیار خطرناک باشد.
EvilTokens چطور فعالیت خود را مقیاسپذیر کرده بود؟
یکی از ویژگیهای قابل توجه این پلتفرم، تبدیل مجموعهای از ابزارهای تخصصی به یک خدمت آماده بود.
پژوهشهای منتشرشده نشان میدهد EvilTokens امکاناتی برای ساخت و مدیریت صفحات فیشینگ، ارسال پیام، کنترل قربانیان، مدیریت نشانههای ورود و تحلیل صندوقهای نامه ارائه میکرد. این خدمات از طریق یک مدل اشتراکی عرضه میشدند و برای برخی قابلیتها هزینه جداگانه نیز در نظر گرفته شده بود.
هزینه اعلامشده برای دسترسی اولیه به مجموعه حدود ۱۵۰۰ دلار و اشتراک ماهانه حدود ۵۰۰ دلار بود. برخی ابزارهای جانبی نیز جداگانه عرضه میشدند.
این مدل اهمیت زیادی دارد، چون نشان میدهد مجرم سایبری برای اجرای چنین عملیاتی دیگر الزاماً به ساختن تمام اجزای حمله از صفر نیاز نداشت. زیرساخت، قالب پیامها، مدیریت حمله و بخشی از تحلیل پس از نفوذ از قبل آماده شده بود.
چرا شناسایی EvilTokens دشوار بود؟
EvilTokens از چند لایه برای پنهان کردن فعالیت خود استفاده میکرد. بررسیهای فنی نشان دادهاند که بخشی از زیرساخت آن روی خدمات رایانشی ابری عمومی قرار میگرفت و از تغییر مسیرهای چندمرحلهای، صفحات واسط و روشهای ضدربات برای دشوارتر کردن تشخیص خودکار استفاده میشد.
در یکی از روشها، مهاجمان به جای اینکه کاربر را مستقیماً به مقصد اصلی فیشینگ بفرستند، چند مرحله تغییر مسیر ایجاد میکردند تا سامانههای خودکار شناسایی لینک نتوانند به سادگی مقصد نهایی را مشاهده کنند.
همچنین در برخی کارزارها از زیرساختهای معتبر و پرکاربرد اینترنتی استفاده میشد تا ترافیک مخرب در میان ترافیک عادی وب گم شود.
از طرف دیگر، وقتی کاربر در نهایت وارد دامنه رسمی مایکروسافت میشد، بررسی صرف نشانی صفحه دیگر کمک چندانی نمیکرد. کاربر ممکن بود با دقت نشانی را هم بررسی کند و باز هم با یک صفحه واقعی مایکروسافت مواجه شود.
سرانجام EvilTokens چه شد؟
در روزهای اخیر، زیرساخت EvilTokens با یک عملیات هماهنگ مختل شد. در این اقدام، ۵۰ وبسایت مورد استفاده برای فعالیت این سرویس توقیف و بیش از ۱۵۰ دامنه دیگر که به زیرساخت پشتیبان آن مرتبط بودند، غیرفعال شدند. این عملیات با همکاری شرکتهای فناوری، نهادهای تخصصی امنیت سایبری و پلیس انجام شد.
در بریتانیا نیز در ۲۰ شهریور ۱۴۰۵ دو مرد ۳۲ و ۳۸ ساله در ارتباط با تحقیقات مربوط به این عملیات بازداشت شدند. طبق اعلام منتشرشده، هر دو نفر بعداً با قرار وثیقه پلیس آزاد شدند و تحقیقات ادامه دارد.
با این حال، متوقف شدن زیرساخت EvilTokens به معنی پایان روش حمله نیست. مسئله اصلی، سوءاستفاده از ورود با کد دستگاهی است؛ قابلیتی قانونی که کاربردهای واقعی دارد و احتمال دارد گروههای دیگری نیز به استفاده مخرب از آن ادامه دهند.
چه کسانی بیشتر در معرض این حمله هستند؟
کاربران سازمانی که از حساب مایکروسافت برای ایمیل، فایلها، تقویم و دیگر خدمات کاری استفاده میکنند، هدف اصلی چنین حملاتی هستند. با این حال، اصل فریب برای هر کاربری که با پیامهای ورود یا تأیید دستگاه روبهرو شود قابل توجه است.
نشانهای که باید جدی گرفته شود، درخواست ناگهانی برای وارد کردن کد ورود دستگاهی در یک صفحه است؛ مخصوصاً زمانی که کاربر خودش آگاهانه قصد افزودن دستگاه جدید یا ورود به یک وسیله تازه را نداشته باشد.
همچنین اگر شخصی از طریق یک نامه، پیام یا فایل ناشناس از کاربر بخواهد کدی را در صفحه ورود مایکروسافت وارد کند، موضوع نیازمند بررسی است. مایکروسافت نیز توصیه کرده استفاده از ورود دستگاهی در سازمانها تا جای ممکن محدود شود و در موارد ضروری با سیاستهای دسترسی مشروط کنترل شود.
برای جلوگیری از EvilTokens چه باید کرد؟
برای سازمانهایی که از خدمات مایکروسافت استفاده میکنند، مهمترین اقدام این است که ورود دستگاهی فقط در مواقع ضروری فعال باشد. مایکروسافت صراحتاً توصیه کرده این قابلیت در جاهایی که نیاز واقعی به آن وجود ندارد، مسدود شود.
در کنار آن، چند اقدام امنیتی اهمیت بیشتری پیدا میکند:
- فعال بودن احراز هویت چندمرحلهای همچنان ضروری است، اما سازمان نباید آن را تنها سد دفاعی خود بداند.
- درخواستهای غیرمنتظره برای تأیید ورود دستگاه جدید باید بررسی شوند.
- ایجاد ناگهانی قواعد جدید در صندوق ایمیل باید تحت نظارت باشد.
- نشانههای احراز هویت مشکوک و ورودهای غیرعادی باید پایش شوند.
- در صورت احتمال سرقت نشست، فقط تغییر گذرواژه کافی نیست و باید نشستها و نشانههای احراز هویت نیز لغو شوند.
مایکروسافت همچنین استفاده از روشهای مقاوم در برابر فیشینگ، از جمله کلیدهای امنیتی و کلیدهای عبور، را توصیه کرده است.
نکتهای که EvilTokens برای آینده امنیت سایبری روشن کرد
شاید مهمترین بخش این پرونده خودِ روش فیشینگ نباشد؛ ترکیب سه مرحله دسترسی به حساب، فهم محتوای صندوق ایمیل و انتخاب هدف بعدی با کمک هوش مصنوعی است که مدل حمله را تغییر میدهد.
قبلاً مهاجم بعد از سرقت یک حساب باید زمان زیادی برای مطالعه پیامها و شناخت سازمان صرف میکرد. EvilTokens این فاصله را کوتاه کرد. هوش مصنوعی میتوانست هزاران پیام را سریعتر مرتب کند و اطلاعات مهمی را که برای ادامه عملیات ارزش داشت، بیرون بکشد.
به همین دلیل، یک حساب ایمیل سرقتشده دیگر صرفاً یک حساب از دسترفته نیست؛ ممکن است برای مهاجم تبدیل به نقشهای از ساختار یک شرکت، روابط کارکنان، فرایندهای مالی و ارتباط با مشتریان و فروشندگان شود.
سوالات متداول کاربران
EvilTokens چیست؟
EvilTokens یک پلتفرم فیشینگ به عنوان سرویس بود که برای سوءاستفاده از ورود دستگاهی مایکروسافت، سرقت نشانههای احراز هویت و انجام فعالیتهای پس از دسترسی طراحی شده بود.
آیا EvilTokens رمز عبور کاربران را هم سرقت میکرد؟
روش اصلی آن برای گرفتن دسترسی، متکی به وارد کردن کد ورود دستگاهی توسط قربانی بود و لزوماً نیاز به سرقت مستقیم رمز عبور نداشت. کاربر ممکن بود رمز عبور و احراز هویت چندمرحلهای خود را در صفحه واقعی مایکروسافت انجام دهد، اما در نهایت نشست متعلق به دستگاه مهاجم را تأیید کند.
آیا داشتن احراز هویت چندمرحلهای از حساب در برابر EvilTokens محافظت میکرد؟
احراز هویت چندمرحلهای همچنان یک لایه مهم امنیتی است، اما در این حمله کاربر ممکن بود خودش درخواست احراز هویت را تأیید کند. بنابراین فعال بودن آن به تنهایی مانع سوءاستفاده از ورود دستگاهی نمیشد.
EvilTokens به چند حساب دسترسی پیدا کرد؟
طبق اعلام مایکروسافت، این پلتفرم با بیش از ۱۲ هزار صندوق ایمیل در بیش از ۱۰ هزار سازمان مرتبط بوده است.
هوش مصنوعی در EvilTokens چه نقشی داشت؟
هوش مصنوعی برای تحلیل محتوای ایمیلها، خلاصهسازی و ترجمه، شناسایی افراد مهم، پیدا کردن موضوعات مالی و کمک به طراحی حملات بعدی مورد استفاده قرار میگرفت.
آیا EvilTokens هنوز فعال است؟
زیرساخت شناساییشده این سرویس در یک عملیات هماهنگ مختل شده و دهها وبسایت و بیش از ۱۵۰ دامنه مرتبط با آن از کار افتادهاند، اما خودِ شیوه فیشینگ مبتنی بر ورود دستگاهی همچنان یک روش مورد سوءاستفاده است.
اگر احتمال بدهم حساب مایکروسافت من با این روش به خطر افتاده چه کنم؟
علاوه بر تغییر گذرواژه، باید نشستها و نشانههای احراز هویت مشکوک نیز لغو شوند و فعالیتهای غیرعادی حساب، دستگاههای تازه ثبتشده و قواعد جدید صندوق نامه بررسی شوند.
آیا ورود دستگاهی مایکروسافت ذاتاً ناامن است؟
خیر. این قابلیت برای دستگاههایی طراحی شده که ورود مستقیم روی آنها دشوار است و کاربرد مشروع دارد. مشکل از جایی آغاز میشود که مهاجم از همین فرایند قانونی برای فریب کاربر و تأیید دسترسی دستگاه خودش استفاده کند.
EvilTokens زنگ خطر تازهای برای امنیت حسابهای مایکروسافت است
پرونده EvilTokens نشان داد حمله فیشینگ میتواند بدون تکیه اصلی بر یک صفحه ورود جعلی، از صفحه واقعی احراز هویت مایکروسافت برای فریب کاربر استفاده کند. خطر بعدی نیز تنها سرقت حساب نیست؛ مهاجم میتواند پس از ورود، ساختار سازمان و اطلاعات مالی را با کمک هوش مصنوعی در مدت بسیار کوتاه تحلیل کند.
مختل شدن این شبکه میتواند بخشی از زیرساخت مهاجمان را از بین ببرد، اما تا زمانی که ورودهای دستگاهی و درخواستهای احراز هویت بدون توجه کافی تأیید شوند، اصل این روش فیشینگ همچنان قابل سوءاستفاده خواهد بود.




