چهارشنبه ۳۱ تير ۱۴۰۵ , 22 Jul 2026
جالب است ۰
محققان Cisco Talos، پلتفرم جدیدی به نام ARToken شناسایی کردند که با دور زدن احراز هویت چندمرحله‌ای و سوءاستفاده از قابلیت‌های قانونی Microsoft 365 به یکی از پیشرفته‌ترین ابزارهای مورد استفاده مجرمان سایبری تبدیل شده است.
منبع : bleepingcomputer
محققان Cisco Talos، پلتفرم جدیدی به نام ARToken شناسایی کردند که با دور زدن احراز هویت چندمرحله‌ای و سوءاستفاده از قابلیت‌های قانونی Microsoft 365 به یکی از پیشرفته‌ترین ابزارهای مورد استفاده مجرمان سایبری تبدیل شده است.
 
به گزارش افتانا، پلتفرم جدیدی به نام ARToken در حوزه (PhaaS) Phishing-as-a-Service شناسایی شده که به نظر می‌رسد به‌عنوان یکی از همکاران یا زیرمجموعه‌های پلتفرم EvilTokens فعالیت می‌کند. بررسی‌های محققان شرکت Cisco Talos نشان می‌دهد این سرویس مجموعه‌ای پیشرفته از ابزارها را برای نفوذ به حساب‌های Microsoft 365 در اختیار مجرمان سایبری قرار می‌دهد. پژوهشگران این شرکت هنگام بررسی زیرساخت‌های یک حمله فیشینگ، به یک پنل مدیریتی مبتنی بر React با نام ARToken Panel دست یافتند که بیش از ۸۰ رابط برنامه‌نویسی (API) را در اختیار مهاجمان قرار می‌دهد. مهندسی معکوس کدهای جاوااسکریپت این پنل نشان داد قابلیت‌های آن فراتر از امکانات معمول یک کیت فیشینگ است و امکان سرقت توکن‌های احراز هویت Microsoft 365، ایجاد دسترسی پایدار با استفاده از Primary Refresh Token (PRT)، دسترسی به صندوق پستی Outlook، فایل‌های OneDrive و سایت‌های SharePoint، راه‌اندازی زیرساخت‌های فیشینگ از طریق Cloudflare Workers و خودکارسازی بخش زیادی از حملات موسوم به Business Email Compromise (BEC) را فراهم می‌کند.
 
بر اساس گزارش Talos، شباهت‌های فنی متعددی میان ARToken و EvilTokens وجود دارد که ارتباط این دو پلتفرم را تقویت می‌کند. از جمله اینکه ARToken همان درخواست‌های API مربوط به فرآیند Device Code Authentication مایکروسافت، از جمله درخواست POST /api/device/start را به کار می‌گیرد که پیش‌تر در حملات EvilTokens مشاهده شده بود. همچنین این پلتفرم از همان APIهای مربوط به ایجاد، تمدید، بازیابی و دریافت مجدد Primary Refresh Token استفاده می‌کند و مانند EvilTokens بر پایه مدل چندمستاجری (Multi-Tenant) طراحی شده است؛ به‌طوری که هر همکار یا Affiliate می‌تواند کمپین‌های فیشینگ خود را در فضای اختصاصی مدیریت کند.
 
هسته اصلی عملکرد EvilTokens بر سوءاستفاده از قابلیت قانونی OAuth 2.0 Device Authorization Grant مایکروسافت است؛ روشی که با نام Device Code Phishing شناخته می‌شود. در این حمله، قربانی فریب می‌خورد تا یک کد معتبر مایکروسافت را در صفحه رسمی ورود دستگاه وارد کند و در نتیجه، مایکروسافت توکن‌های احراز هویت را مستقیماً برای مهاجم صادر می‌کند. از آنجا که فرآیند ورود در زیرساخت رسمی مایکروسافت انجام می‌شود، این روش حتی می‌تواند مکانیزم احراز هویت چندمرحله‌ای (MFA) را نیز دور بزند.
 
شرکت Sekoia نخستین بار در ماه مارس ۲۰۲۶ EvilTokens را معرفی کرد و اعلام کرد این سرویس با دریافت ۱۵۰۰ دلار هزینه راه‌اندازی و ۵۰۰ دلار اشتراک ماهانه به مجرمان سایبری فروخته می‌شود. این شرکت در گزارش بعدی خود نیز از به‌کارگیری هوش مصنوعی و مدل‌های زبانی بزرگ (LLM) در این پلتفرم خبر داد؛ قابلیتی که برای تحلیل صندوق‌های پستی سرقت‌شده، ارزیابی میزان ارزش مالی قربانیان، تولید خودکار کمپین‌های BEC و ترجمه ایمیل‌های سرقت‌شده برای اپراتورهایی با زبان‌های مختلف مورد استفاده قرار می‌گیرد. مایکروسافت نیز پیش‌تر با افزایش چشمگیر حملات مبتنی بر Device Code درباره این روش هشدار داده بود.
 
بررسی Talos نشان می‌دهد پس از موفقیت حمله، اپراتورهای ARToken می‌توانند توکن‌های سرقت‌شده را تمدید کرده و دسترسی موقت را به دسترسی دائمی تبدیل کنند. این پلتفرم همچنین امکان مشاهده کامل صندوق پستی Outlook، ارسال ایمیل از طرف قربانی، ایجاد قوانین مخفی برای انتقال، حذف یا پنهان کردن پیام‌ها، پایش هم‌زمان چندین صندوق پستی بر اساس کلمات کلیدی و دانلود پیوست‌های ایمیل را فراهم می‌کند. علاوه بر این، مهاجمان قادرند فایل‌های موجود در SharePoint و OneDrive را مشاهده، دانلود، بارگذاری و مدیریت کنند که خطر سرقت اطلاعات و انتشار بدافزار را افزایش می‌دهد.
 
Talos همچنین چند قابلیت جدید را در ARToken شناسایی کرده که در تحقیقات پیشین درباره EvilTokens گزارش نشده بود. از جمله این قابلیت‌ها می‌توان به پایش هم‌زمان چندین حساب هک‌شده، وارد کردن توکن‌های سرقت‌شده از منابع دیگر، اشتراک‌گذاری دسترسی به حساب‌های قربانی میان اعضای گروه، ایجاد قوانین مخفی برای حذف یا پنهان کردن ایمیل‌ها به‌منظور از بین بردن ردپا و تغییر خودکار محتوای صفحات فیشینگ بر اساس موقعیت جغرافیایی قربانی اشاره کرد.
 
بررسی ایمیل‌های مورد استفاده در این حملات نیز نشان می‌دهد مهاجمان معمولاً خود را به‌عنوان فروشندگان یا تأمین‌کنندگان معتبر معرفی کرده و ایمیل‌هایی با موضوع فاکتور یا صورتحساب برای کارکنان بخش مالی و حسابداری ارسال می‌کنند. نکته قابل توجه این است که لینک موجود در ایمیل ظاهراً یک آدرس معتبر SharePoint را نمایش می‌دهد، اما در واقع کاربر را به محیطی جعلی که در فضای Microsoft 365 مهاجم میزبانی می‌شود هدایت می‌کند.
 
در همین حال، شرکت Push Security نیز در آوریل ۲۰۲۶ اعلام کرد حملات مبتنی بر Device Code طی یک سال گذشته ۳۷ برابر افزایش یافته و دست‌کم یازده کیت فیشینگ مختلف این روش را در اختیار مجرمان سایبری قرار داده‌اند.
 
یافته‌های جدید نشان می‌دهد ARToken و EvilTokens با ترکیب سرقت توکن، ایجاد دسترسی پایدار، خودکارسازی حملات Business Email Compromise و استفاده از هوش مصنوعی، تهدیدی جدی برای سازمان‌ها و کاربران Microsoft 365 به شمار می‌روند و روند پیچیده‌تر شدن حملات فیشینگ علیه این سرویس همچنان ادامه دارد.
 
کد مطلب : 23761
https://aftana.ir/vdcizyar.t1apq2bcct.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی


آخرین عناوین