الأمن السيبراني

خدمة BigBear للتصيد تجاوزت المصادقة متعددة العوامل لدى 258 مؤسسة

كشف باحثون أن إطار التصيد كخدمة BigBear 2.0 استُخدم لاختراق جلسات Microsoft 365 بعد إتمام الضحايا للمصادقة متعددة العوامل، وسرقة آلاف بيانات الاعتماد وملفات تعريف الارتباط.

07 سبتمبر 2026
3 دقائق قراءة
5 قراءة
فريق تحرير certi.news
خدمة BigBear للتصيد تجاوزت المصادقة متعددة العوامل لدى 258 مؤسسة

استُخدمت خدمة تصيد كخدمة تحمل اسم BigBear 2.0 لاختراق المصادقة متعددة العوامل لدى 258 مؤسسة، وسرقة أكثر من 5,000 من بيانات اعتماد Microsoft 365، وفق نتائج شركة الأمن السيبراني CloudSEK التي أوردها موقع BleepingComputer في 7 سبتمبر 2026.

تمكن باحثو CloudSEK من الوصول إلى لوحة التحكم الخاصة بالخدمة، ووجدوا أنها تدير 42 عقدة VPS مهيأة لاستهداف Microsoft 365. وكانت البنية التحتية الرئيسية للتصيد متوقفة منذ قرابة ثلاثة أسابيع وقت إعداد التقرير، لكن لوحة الإدارة بقيت متاحة عبر الإنترنت، ما يشير إلى أن العملية لم تكن مغلقة بالكامل.

كيف تجاوزت BigBear المصادقة متعددة العوامل؟

تعتمد الخدمة على إطار Evilginx2 لتنفيذ هجوم «الوسيط بين الطرفين» (AiTM). وبدلاً من الاكتفاء بسرقة كلمة المرور، تنشئ BigBear وكيلاً بين الضحية والبنية الشرعية للمصادقة لدى Microsoft، ثم تلتقط كلمة المرور ورمز المصادقة وملف تعريف الارتباط الخاص بالجلسة بعد إتمام المستخدم لخطوة MFA.

بعد ذلك يمكن للمهاجم إعادة استخدام ملف تعريف الارتباط عبر واجهة برمجية لاختطاف الجلسة الموثقة. وهذا يعني أن MFA قد تكون أُجريت فعلياً، لكن الجلسة الناتجة نفسها أصبحت في حوزة المهاجم. وبما أن Microsoft 365 يضم Exchange Online وTeams وSharePoint وOneDrive وEntra ID، فقد يمتد أثر الجلسة المخترقة إلى البريد والملفات وتطبيقات أخرى مرتبطة بتسجيل الدخول الموحد.

مؤشرات على نطاق العملية

قالت CloudSEK إن لوحة التحكم استخرجت 5,137 سجلاً لبيانات اعتماد، تضمنت 474 عملية مصادقة مكتملة مع تجاوز MFA، و1,032 كلمة مرور نصية صريحة، و4,148 ملف تعريف ارتباط لجلسات، مع رصد 3,331 عنوان IP فريداً للضحايا في أكثر من 40 دولة. كما حدد الباحثون خمسة مشغّلين تابعين على الأقل يستأجرون اللوحة، ويتلقون البيانات المسروقة فورياً عبر روبوتات Telegram.

وكانت 461 مؤسسة ضمن مجموعة الاستهداف الأوسع، لكن CloudSEK أوضحت أن 258 مؤسسة مميزة تعرضت فعلياً لاختراق مكتمل للمصادقة متعددة العوامل. واستخدمت BigBear أيضاً شيفرة JavaScript مخصصة لتعطيل وظائف المتصفح المرتبطة بمصادقة FIDO2 وWebAuthn، بهدف دفع الضحايا نحو أساليب مصادقة أضعف. كذلك استعانت الخدمة بوكلاء سكنيين يطابقون الموقع الجغرافي للضحية في 69 دولة، لتقليل احتمال اكتشاف النشاط غير المعتاد من خوادم Microsoft.

ما الذي ينبغي أن تراجعه المؤسسات؟

قالت CloudSEK إنها أبلغت جهات إنفاذ القانون وعدداً من المؤسسات المتضررة، وأدرجت بيانات الاعتماد في بلاغات إفصاح مسؤول. وبالنسبة إلى المؤسسات التي قد تكون استُهدفت، تشمل الإجراءات الموصى بها إعادة ضبط كلمات المرور المكشوفة، وإلغاء الجلسات النشطة، وتجديد الرموز، وفرض إعادة المصادقة على الحسابات ذات الامتيازات العالية.

وتوضح هذه الحملة عملياً أن نجاح MFA لا يكفي وحده عندما يستطيع المهاجم اعتراض جلسة موثقة. لذلك توصي CloudSEK بفرض FIDO2 أو WebAuthn المقاوم للتصيد، واستخدام سياسات Conditional Access التي تشترط أجهزة مُدارة، بدلاً من الاعتماد على إشارات الموقع الجغرافي وحدها. وتبقى هناك نقطة تحتاج إلى متابعة بشرية: أرقام السجلات الإجمالية والتفصيلية الواردة في المصدر لا تتطابق حسابياً، رغم أن نطاق الاختراق الأساسي المعلن، وهو 258 مؤسسة، محدد بوضوح.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار