التخطي إلى المحتوى

تشهد هجمات التصيد الإلكتروني تحولًا سريعًا من الاعتماد على رسائل البريد التقليدية إلى استهداف مسارات المصادقة نفسها، وبالأخص عمليات تسجيل الدخول وتوثيق الهوية داخل الخدمات السحابية. في هذا السياق، لم يعد التهديد محصورًا في “سرقة كلمة المرور” عبر روابط مزيفة فحسب، بل أصبح المهاجمون يعتمدون أساليب تتطلب مشاركة المستخدم أو مطابقة عملية المصادقة مع واجهات تبدو شرعية، ما يجعل اكتشافها أصعب أمام أنظمة الحماية التقليدية.

وبحسب ما ورد في تقرير Dark Reading بالاستناد إلى أحدث بيانات CrowdStrike، فقد ارتفعت هجمات التصيد عبر رموز الأجهزة (Device Code Phishing) بمعدل وصل إلى 15 ضعفًا خلال النصف الأول من العام، مقارنة بالنصف الثاني من 2025. كما أظهرت البيانات زيادة ملحوظة في هجمات التصيد الصوتي (Vishing) خلال الفترة نفسها. ويشير هذا الاتجاه إلى تصاعد “تصيد المصادقة” الذي يستهدف لحظة التحقق من الهوية بدلًا من مهاجمة الجهاز أو البريد مباشرة.

## ما هو Device Code Phishing؟
تعتمد تقنية Device Code Phishing على خداع الضحية لاتخاذ خطوة تبدو طبيعية داخل عملية تسجيل الدخول. عادةً يقوم المهاجم بتوجيه المستخدم إلى صفحة مصادقة حقيقية (أو واجهة مشابهة في الشكل)، ثم يطلب منه إدخال رمز جهاز (Device Code) تم إنشاؤه من قبل المهاجم. نتيجة ذلك، يحصل المهاجم على صلاحيات الدخول المرتبطة بالحساب دون الحاجة إلى امتلاك كلمة المرور بالطريقة التقليدية.

وتكمن خطورة هذا الأسلوب في أنه يستخدم منطق المصادقة الشرعي نفسه. فبدلًا من إرسال “رابط احتيالي” إلى بريد إلكتروني، يجعل الهجوم المستخدم ينفّذ إجراء مصادقة صحيح من الناحية التقنية، لكن تم توجيهه لصالح المهاجم. وعليه، فإن بعض الضوابط التي تعتمد على تتبع الروابط الضارة أو سمات رسائل البريد قد تفقد فعاليتها.

## استغلال خدمات سحابية وواجهات OAuth
تشير ملاحظات CrowdStrike إلى أن مجموعات إجرامية وجهات استخبارات إلكترونية تستخدم هذه الطريقة. ومن الأمثلة التي نُسبت إلى الجهات التي استخدمت تقنيات مشابهة مجموعة Cozy Bear المعروفة. وغالبًا ما يستغل المهاجمون بيئات سحابية مع خدمات استضافة مشروعة، إلى جانب صفحات تسجيل تعتمد على OAuth للوصول إلى هويات المستخدمين داخل الأنظمة السحابية.

في كثير من الحالات، لا يكون التحدي مجرد “رابط غير موثوق”، بل هو محاولة لإقناع المستخدم بإدخال رمز أو إتمام خطوة تحقق ضمن سياق يبدو رسميًا. وعندما يتم ذلك، يصبح الفصل بين النشاط الشرعي والنشاط الاحتيالي أصعب، لأن الواجهة نفسها قد تكون أصلية.

## تصاعد Vishing: عندما تصبح المكالمة مدخلًا للمصادقة
بالتوازي، يتزايد الاعتماد على التصيد الصوتي (Vishing)، حيث يتواصل المهاجم هاتفياً مع الموظف أو مكتب الدعم الفني. الهدف هو دفع الضحية لإفشاء بيانات حساسة تتعلق بتسجيل الدخول أو رموز المصادقة متعددة العوامل (MFA)، خصوصًا رموز التحقق المؤقتة (مثل الأكواد التي تصل عبر تطبيقات المصادقة أو الرسائل القصيرة).

ثم يقوم المهاجم باستخدام تلك الأكواد لتسجيل جهاز جديد أو تفعيل جلسة وصول جديدة، ما يمنحه الاستمرار في الوصول إلى حساب الضحية. وغالبًا ما تُبنى الهجمات على الإلحاح والضغط النفسي عبر ادعاءات مثل “طلب عاجل من قسم الأمن” أو “تحديث حساب”، ما يقلل فرص التحقق لدى الضحية.

## لماذا هذا التحول مهم للأمن السيبراني؟
يوضح هذا التطور تحولًا في “نقطة الضعف” التي يستهدفها المهاجمون. بدلًا من أن تكون الحلقة الأضعف هي الجهاز أو رسالة البريد أو ملفًا خبيثًا، أصبح تركيز الهجمات ينصب على عملية تسجيل الدخول نفسها:
– لأن المصادقة تمثل بوابة الوصول إلى الموارد الحساسة.
– لأن إساءة استخدام خطوات التحقق يمكن أن تتجاوز الكثير من حلول الحماية التي تركز على البريد والبرمجيات الخبيثة.
– لأن بعض أساليب الدفاع قد تفشل إذا كان التفاعل يحدث داخل تدفق مصادقة يبدو رسميًا.

وبناءً على ذلك، لا يكفي الاعتماد على مكافحة البرمجيات الخبيثة وحدها؛ بل يجب تعزيز مراقبة محاولات المصادقة وسلوك تسجيل الأجهزة الجديدة داخل حسابات المؤسسات.

## كيف يمكن تقليل مخاطر هذه الهجمات؟
للتخفيف من أثر Device Code Phishing وVishing، تُوصى المؤسسات بتقوية الضوابط حول المصادقة، مثل:
– تطبيق سياسات وصول صارمة تمنع تسجيل الأجهزة غير المعروفة أو غير المعتمدة تلقائيًا.
– تفعيل مراقبة لحظية لمحاولات تسجيل الدخول غير المتوقعة، خصوصًا عند ظهور أجهزة جديدة أو مواقع غير معتادة.
– تحسين قواعد التنبيه في أنظمة إدارة الهوية (Identity & Access Management) حول الأنشطة الشاذة المرتبطة بـ OAuth والرموز.
– تدريب الموظفين بشكل عملي على سيناريوهات Vishing، مع التأكيد أن فرق الدعم لن تطلب أبدًا أكواد MFA أو رموز المصادقة.
– استخدام استراتيجيات تحقق إضافية للحالات عالية الخطورة (مثل Step-up Authentication أو قيود حسب الموقع/الجهاز).

في المحصلة، تعكس الزيادة الكبيرة في Device Code Phishing وتصاعد Vishing انتقال المعركة إلى مرحلة “المصادقة” نفسها. وكلما أصبحت المؤسسة أكثر قدرة على كشف الأنماط غير الطبيعية في تسجيل الدخول وتسجيل الأجهزة الجديدة، زادت فرص تحييد هذه الهجمات حتى عندما تبدو الواجهات والعمليات الممرَّرة للمستخدم شرعية.

التعليقات

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *