كشفت Microsoft أن منصة التصيد كخدمة EvilTokens تحولت، منذ ظهورها في فبراير 2026، إلى إحدى أكثر منصات التصيد استخداماً، بعدما وفرت للمهاجمين قوالب جاهزة وبنية تشغيل مؤتمتة وقدرات ذكاء اصطناعي لتخصيص الرسائل وتحليل صناديق البريد المخترقة. ووفق الشركة، أدت الحملات المرتبطة بالمنصة إلى اختراق أكثر من 12 ألف صندوق بريد في أكثر من 10 آلاف منظمة حول العالم.
وقالت Microsoft إن وحدة الجرائم الرقمية التابعة لها (DCU)، بالتعاون مع شركاء، نسقت عملية لتعطيل البنية التحتية والعمليات المستخدمة لتشغيل EvilTokens. وتتبع Microsoft Threat Intelligence الجهة المطورة والداعمة للمنصة تحت اسم Storm-2992.
كيف استغلت EvilTokens رموز الأجهزة؟
اعتمدت المنصة بصورة أساسية على إساءة استخدام تدفق مصادقة رمز الجهاز، وهو تدفق OAuth مشروع صُمم لأجهزة محدودة الواجهة، مثل أجهزة التلفاز الذكية والطابعات وأجهزة Teams وأنظمة المؤتمرات. يعرض هذا التدفق رمزاً قصيراً يكتبه المستخدم في متصفح على جهاز آخر لإتمام تسجيل الدخول.
في سيناريو التصيد، يبدأ المهاجم طلب المصادقة بدلاً من الجهاز الشرعي، ثم يعرض الرمز للمستخدم عبر رسالة مضللة. وعندما يكتب المستخدم الرمز في بوابة Microsoft الرسمية، فإنه يمنح جلسة المهاجم التفويض من دون كشف كلمة المرور. وإذا كان المستخدم قد سجل دخوله مسبقاً، فقد يكفي إدخال الرمز وتأكيد الطلب لإتمام المصادقة.
بعد الحصول على الرموز، يستطيع المهاجمون الوصول إلى البريد، وإنشاء قواعد صندوق وارد تخفي الرسائل، وإضافة أجهزة جديدة للحفاظ على الوصول، فضلاً عن استخدام Microsoft Graph لرسم خريطة للهيكل التنظيمي والصلاحيات. وفي بعض الحالات، سُجل إنشاء أجهزة جديدة خلال عشر دقائق من الاختراق، بينما أُجّلت عمليات استخراج البريد أو إنشاء القواعد الخبيثة لساعات لتقليل فرص اكتشافها.
منصة مؤتمتة للتصيد والاحتيال التجاري
كانت Storm-2992 تبيع EvilTokens عبر قنوات Telegram مقابل 1,500 دولار للشراء الأولي و500 دولار شهرياً لاستمرار الوصول إلى الحزمة ولوحة التحكم، مع رسوم إضافية لبعض الأدوات. وتتيح اللوحة اختيار طريقة النشر، والقوالب، ولغة الصفحة، وأسلوب عرض الرمز، وCAPTCHA، ووضع الذكاء الاصطناعي، وتتبع الضحايا والرموز المسروقة.
تضمنت المنصة 44 سمة للرسائل والصفحات المقنعة، من فواتير وطلبات عروض إلى مشاركة ملفات وخدمات توقيع المستندات وإشعارات انتهاء كلمات المرور. كما استخدم المهاجمون مساعداً ذكياً لصياغة رسائل متوافقة مع دور الضحية، ثم فحصوا صناديق البريد للعثور على مستخدمين في الأدوار المالية والتنفيذية والإدارية، وعلى بيانات مثل التحويلات البنكية والفواتير والمراسلات التنفيذية.
وللتملص من بوابات البريد وأدوات الفحص، اعتمدت الحملات على روابط صور، وإعادات توجيه متعددة المراحل، ومرفقات HTML وPDF، إضافة إلى خدمات وبنى سحابية مشروعة مثل Vercel وCloudflare Workers وAWS Lambda. وفي حملة رصدتها Microsoft خلال أبريل 2026، أنشأ المهاجمون آلاف عقد polling قصيرة العمر لتشغيل منطق خلفي ديناميكي وتجاوز الكشف القائم على التوقيعات.
ما الذي يهم فرق الدفاع؟
توصي Microsoft بحظر تدفق رمز الجهاز حيثما أمكن، أو تقييده في سياسات Conditional Access للحسابات والأجهزة التي تحتاجه فعلاً. كما توصي باستخدام أساليب مصادقة مقاومة للتصيد مثل مفاتيح FIDO أو مفاتيح المرور عبر Microsoft Authenticator، وتفعيل سياسات مكافحة التصيد وSafe Links، ومراقبة إنشاء قواعد صندوق البريد المشبوهة وتسجيلات الدخول عالية المخاطر.
وعند الاشتباه في سرقة رمز، تشير الشركة إلى ضرورة تعطيل الجهاز وإبطال رموز التحديث والجلسات، مع ملاحظة أن إبطال رموز التحديث وحده قد يترك رموز الوصول الحالية فعالة لمدة تصل إلى ساعة. لذلك قد يكون تعطيل الحساب مؤقتاً ضرورياً للاحتواء الفوري، رغم أثره التشغيلي المحتمل.
لماذا يهم هذا الخبر؟
لا تكمن أهمية EvilTokens في تقنية تصيد جديدة بالكامل، بل في تحويل إساءة استخدام تدفق قائم إلى خدمة تجارية قابلة للتوسع، تجمع بين التخصيص بالذكاء الاصطناعي والأتمتة وسرقة الرموز والتحرك بعد الاختراق. وهذا يوضح أن تفعيل المصادقة متعددة العوامل لا يلغي مخاطر التصيد القائم على التفويض؛ إذ يمكن للمهاجم استهداف جلسة المصادقة نفسها. وتظل التوصيات الواردة في المصدر مرتبطة ببيئة Microsoft Entra وDefender، كما أن عملية التعطيل لا تعني تلقائياً زوال جميع الحملات أو البنى المماثلة.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.