يستخدم مجرمو الإنترنت بشكل متزايد أدوات أمان الويب الموثوقة لجعل اكتشاف صفحات التصيد الاحتيالي أكثر صعوبة، حسبما أفاد أحدهمحملة سرقة بيانات اعتماد Microsoft 365يوضح كيف يعمل ذلك في الممارسة العملية. وفقًا للتقارير المستندة إلى أبحاث DomainTools، استخدم المهاجمون عمليات فحص Cloudflare Turnstile وتصفية IP وفحص وكيل المستخدم لإبقاء الماسحات الضوئية الأمنية والزواحف الآلية بعيدًا عن صفحة التصيد الحقيقية لفترة كافية لسرقة بيانات الاعتماد من المستخدمين الحقيقيين.
هذا التكتيك مهم لأنه يقلب الأداة الدفاعية إلى طبقة مراوغة.Cloudflare الباب الدوارتم تصميمه لفصل الزوار الحقيقيين عن الروبوتات، ولكن في أيدي مشغلي التصيد الاحتيالي، يمكنه أيضًا حظر أنظمة التحليل الأمني، وماسحات URL، وبرامج زحف البحث. تصف Cloudflare نفسها Turnstile كأداة تحقق تؤكد أن الزائرين حقيقيون وتمنع الروبوتات غير المرغوب فيها. وهذه الوظيفة المشروعة هي التي تجعل إساءة الاستخدام فعالة.
هذه ليست فكرة معزولة.وقد وثق الباحثون الأمنيونحملات مماثلة من قبل. أفاد Netskope أن المهاجمين استخدموا Cloudflare Turnstile لحماية صفحات التصيد الاحتيالي من الماسحات الضوئية، بينما حذرت Microsoft بشكل منفصل من أن مجموعات التصيد الاحتيالي التي تستهدف Microsoft 365 تستمر في التطور والعمل على نطاق واسع جدًا. وفي وقت سابق من هذا الشهر،قامت Microsoft بتفصيل كيف أصبح Tycoon2FAواحدة من منصات التصيد الاحتيالي الأكثر انتشارًا كخدمة، حيث تصل إلى أكثر من 500000 مؤسسة كل شهر في جميع أنحاء العالم.
كيف أفادت التقارير أن الحملة عملت
استخدمت الحملة المبلغ عنها عملية تصفية مرحلية قبل إظهار صفحة تسجيل الدخول المزيفة إلى Microsoft 365. استنادًا إلى تفاصيل العينة التي قمت بمشاركتها، قام المشغلون أولاً بوضع خطوة التحقق البشري من Cloudflare أمام تدفق التصيد الاحتيالي. ثم قاموا بالتحقق من عنوان IP الخاص بالزائر ووكيل مستخدم المتصفح، وقدموا صفحات خطأ مزيفة أو عمليات إعادة توجيه غير ضارة للزائرين الذين يشبهون الباحثين أو برامج الزحف أو الماسحات الضوئية المستضافة على السحابة.
يناسب هذا النهج نمطًا أوسع يُرى في التصيد الاحتيالي الحديث. يعتمد المهاجمون بشكل متزايد على بوابات مكافحة التحليل، والخدمات السحابية الموثوقة، وإعادة التوجيه متعدد المراحل لجعل مواقع التصيد الاحتيالي تبدو أكثر شرعية مع تقليص النافذة التي يمكن للمدافعين فحصها من خلالها.وقد حذرت مايكروسوفتأن جهات التصيد الاحتيالي تستغل البنية التحتية المعقدة والتكوينات الخاطئة لتحسين التسليم والتهرب من الاكتشاف، في حين يقول تقرير التهديد الخاص بـ Cloudflare لعام 2026 أن التصيد الاحتيالي وإساءة استخدام بيانات الاعتماد لا يزالان يمثلان مشكلة رئيسية في هجمات الهوية الحديثة.

تظل حسابات Microsoft 365 أهدافًا عالية القيمة لأنها غالبًا ما تفتح البريد الإلكتروني والملفات ومحادثات Teams والتقويمات والتخزين السحابي وسير عمل الأعمال الداخلية. بمجرد أن يسرق أحد المهاجمين كلمة المرور، يمكن أن تكون الخطوة التالية هي الاستيلاء على الحساب، أو اختراق البريد الإلكتروني للعمل، أو سرقة البيانات، أو التصيد الاحتيالي من صندوق بريد موثوق به.
مايكروسوفت تقول Defender لـ Office 365يتضمن وسائل حماية ضد التصيد الاحتيالي، مثل الحماية من انتحال الهوية، وذكاء صندوق البريد، وحدود التصيد الاحتيالي القابلة للتعديل. وتقول الشركة أيضًا إن مجموعات التصيد الاحتيالي وخدمات الخصوم في الوسط تستمر في استهداف Microsoft 365 على نطاق واسع، خاصة عندما تعتمد المؤسسات على مصادقة أضعف أو لا تستخدم عناصر تحكم مقاومة للتصيد الاحتيالي.

ما الذي جعل من الصعب اكتشاف حملة التصيد الاحتيالي هذه؟
| طريقة التهرب | ماذا يفعل | لماذا يساعد المهاجمين |
|---|---|---|
| فحص الباب الدوار Cloudflare | يقوم بتصفية الزوار قبل تحميل صفحة التصيد الاحتيالي | يحظر العديد من الماسحات الضوئية وبرامج الزحف الآلية |
| تصفية IP | شاشات عناوين IP الواردة | يخفي الصفحة الحقيقية عن الباحثين وبائعي الأمن |
| الشيكات وكيل المستخدم | يكتشف الروبوتات أو أدوات التحليل | يقدم 404 صفحة مزيفة بدلاً من محتوى التصيد الاحتيالي |
| إعادة توجيه المنطق | يرسل الزوار المشبوهة في أماكن أخرى | يقلل من الأدلة الجنائية واللقطات الحية |
| مخطوطات غامضة | يخفي منطق سرقة بيانات الاعتماد | يجعل التحليل الثابت أبطأ وأقل موثوقية |
النقطة الأكثر أهمية ليست ذلكقامت Cloudflare ببناء هذه الأدوات للمهاجمين. لم يحدث ذلك. تكمن المشكلة في أن خدمات إدارة الأمن وحركة المرور المشروعة يمكن للمجرمين إعادة توظيفها لحماية البنية التحتية للتصيد الاحتيالي من التدقيق. كما ظهرت إساءة استخدام مماثلة للمنصات الموثوقة في الحملات التي تتضمن الاستضافة السحابية، والتفاف عناوين URL، ومجموعات التصيد الاحتيالي عبر الوكيل العكسي.
ما يجب على المدافعين القيام به
- تعامل مع اختبار CAPTCHA أو بوابات التحقق البشري على صفحات تسجيل الدخول غير المتوقعة كعلامة تحذير، وليس للاطمئنان.
- فرض المصادقة متعددة العوامل (MFA) المقاومة للتصيد حيثما أمكن ذلك.
- استخدم سياسات Microsoft Defender لـ Office 365 لمكافحة التصيد الاحتيالي والحماية من انتحال الهوية.
- افحص النطاقات وعمليات إعادة التوجيه وسلوك الصفحة، وليس فقط العلامة التجارية للصفحة.
- ابحث عن تدفقات التصيد الاحتيالي متعددة المراحل التي تختبئ خلف البنية التحتية الموثوقة.
- تدريب المستخدمين على الوصول إلى Microsoft 365 من خلال الإشارات المرجعية المعروفة أو التنقل المباشر بدلاً من روابط البريد الإلكتروني.
قد تكون علامات الصفحة عبارة عن تسجيل دخول مزيف لـ Microsoft 365
- يصل رابط تسجيل الدخول عبر بريد إلكتروني غير متوقع أو إغراء مستند مشترك.
- تظهر شاشة CAPTCHA أو شاشة التحقق قبل صفحة تسجيل الدخول الروتينية.
- المجال لا ينتمي إلى Microsoft، حتى لو كانت الصفحة تبدو مألوفة.
- تقوم الصفحة بإعادة التوجيه عدة مرات قبل ظهور نموذج تسجيل الدخول.
- يعرض الموقع صفحة خطأ مزيفة عند إعادة زيارته من متصفح أو شبكة مختلفة.
التعليمات
ما هو Cloudflare Turnstile؟
تقول Cloudflare إن Turnstile هو بديل CAPTCHA يؤكد أن الزائر حقيقي ويحظر الروبوتات غير المرغوب فيها.
هل قام Cloudflare بإنشاء أداة تصيد؟
لا، تكمن المشكلة في أن المهاجمين يمكنهم إساءة استخدام الأدوات المشروعة لمكافحة الروبوتات وتصفية حركة المرور لحماية صفحات التصيد الاحتيالي من التحليل الآلي. وقد تم توثيق إساءة استخدام مماثلة في حملات التصيد الاحتيالي الأخرى.
لماذا تستهدف بيانات اعتماد Microsoft 365؟
يمكن أن توفر حسابات Microsoft 365 إمكانية الوصول إلى البريد الإلكتروني والملفات وأنظمة الهوية وأدوات الاتصال الداخلية، مما يجعلها ذات قيمة عند الاستيلاء على الحساب وتسوية البريد الإلكتروني الخاص بالعمل. لقد حذرت Microsoft مرارًا وتكرارًا من أن مشغلي التصيد الاحتيالي يستهدفون هذه الحسابات بشكل نشط.
هل تستطيع وزارة الخارجية إيقاف هذا النوع من الهجمات؟
تساعد تقنية MFA كثيرًا، ولكن ليس كل شكل من أشكال MFA يوقف التصيد الاحتيالي المتقدم. أظهر تحليل Tycoon2FA الأخير الذي أجرته Microsoft أن خدمات التصيد الاحتيالي في الوسط يمكنها تجاوز أساليب MFA الأضعف عن طريق سرقة بيانات الجلسة في الوقت الفعلي.
