الأمن السيبراني

مايكروسوفت ترصد حملة احتيال مالي تنتحل صفة المديرين التنفيذيين وتطلب تحويلات ACH

رصدت Microsoft حملة تجاوزت مليون رسالة بريدية انتحلت أسماء رؤساء تنفيذيين وشركة ServiceNow لإقناع فرق الحسابات الدائنة بتحويل نحو 50 ألف دولار عبر ACH. وتقول الشركة إن الحملة استخدمت بنية إرسال تابعة لجهات خارجية ومحتوى يحمل مؤشرات على تطويره بمساعدة الذكاء الاصطناعي، من دون دليل على اختراق المؤسسات المنتحلة.

10 سبتمبر 2026
3 دقائق قراءة
8 قراءة
فريق تحرير certi.news
مايكروسوفت ترصد حملة احتيال مالي تنتحل صفة المديرين التنفيذيين وتطلب تحويلات ACH

كشفت Microsoft عن حملة احتيال مالي تجاوزت مليون رسالة بريد إلكتروني، استهدفت مستخدمين في مؤسسات، وحاولت إقناع فرق الحسابات الدائنة بتنفيذ تحويلات Automated Clearing House (ACH) تقارب 50 ألف دولار. رُصد النشاط بين 3 و5 أغسطس، وكانت 87.7% من الرسائل موجهة إلى مستخدمين في الولايات المتحدة.

اعتمدت الحملة على انتحال شخصيات رؤساء تنفيذيين ومديرين ماليين ورؤساء شركات في المؤسسات المستهدفة. ظهرت أسماء المسؤولين المنتحلين في اسم المرسل واسم الرد والتوقيع، بينما طلبت الرسائل الموافقة على «الفاتورة» أو إرسال نسخة PDF منها. ولتعزيز المصداقية، أُدرجت داخل الرسالة محادثة مزعومة بين المدير التنفيذي للشركة المستهدفة ورئيس ServiceNow، إلى جانب فاتورة مزيفة لخدمة «ServiceNow Platform — Annual Subscription».

بنية احتيالية متعددة الطبقات

تضمنت الفاتورة رقمها وتواريخ الإصدار والاستحقاق والعملة وقيمة المبلغ وبنوداً تفصيلية، مع توجيه المستلم إلى تحويل الأموال إلى حسابات يسيطر عليها المهاجمون. كما خُصصت بعض البيانات، مثل اسم الشركة المستلمة واسم المدير التنفيذي. وأشارت Microsoft إلى استخدام مؤسسات مالية متعددة في العينات، ما يعني أن وجهات الدفع لم تكن ثابتة بين جميع الأهداف.

سجل المهاجمون نطاقات مقلدة قبل بدء الحملة، من بينها service-nowinc[.]com الذي استُخدم لانتحال عنوان رئيس ServiceNow وفي بيانات الفاتورة، إضافة إلى domainlify[.]net المستخدم في خانة Reply-To. وأكدت Microsoft عدم وجود دليل على اختراق ServiceNow أو المؤسسات الأخرى المذكورة، إذ اعتمد النشاط على نطاقات ومحتوى أنشأهما المهاجمون لمحاكاة جهات موثوقة.

مؤشرات على استخدام الذكاء الاصطناعي

لاحظت Microsoft تعليقات HTML كثيرة، وتسميات منظمة للأقسام، وبنية موحدة للقوالب، مع ثبات معرفات الفواتير وتسلسل السرد رغم تغيير بيانات المؤسسات المستهدفة. ورأت الشركة أن استخدام الشرطة الطويلة والشرائط الزخرفية قد ينسجم أيضاً مع إنشاء القوالب بمساعدة الذكاء الاصطناعي. لكنها شددت على أن هذه المؤشرات لا تثبت وحدها حجم المحتوى الذي أنشئ بالذكاء الاصطناعي أو دوره في الحملة.

وبقيت في الرسائل علامات يمكن للمدافعين رصدها، منها عدم تطابق اسم العرض مع عنوان المرسل، وعبارات مالية مريبة مثل «ACH Parment»، وغياب بيانات الرؤوس المعتادة في الرسائل المعاد توجيهها. كما لم تُعرض سلاسل البريد السابقة بالطريقة البصرية المعتادة، وظهرت تناقضات في تعليمات إرسال الفاتورة ونسخ الأطراف.

ما الذي يهم فرق الأمن والمالية؟

توضح الحملة أن الاحتيال بالفواتير لا يعتمد بالضرورة على طلب مالي منفرد؛ فقد جمع المهاجمون انتحال المدير التنفيذي، وعلامة مورّد معروف، وفاتورة مفصلة، ومحادثة داعمة في رواية واحدة تستهدف إجراءات الدفع وثقة الموظف بالسياق المحيط بالطلب. لذلك لا يكفي فحص عنوان المرسل وحده، بل ينبغي التحقق من طلبات التحويل عبر قناة مستقلة، خصوصاً عندما تطلب الرسالة عدم نسخ صاحب الطلب أو تغيير طريقة الدفع.

توصي Microsoft بتفعيل المصادقة البريدية SPF وDKIM وDMARC، وضبط الحماية من انتحال الهوية وقواعد تدفق البريد، واستخدام حلول مكافحة التصيد. كما تقترح تفعيل Zero-hour Auto Purge لعزل الرسائل الخبيثة المكتشفة بعد تسليمها، والاستفادة من Microsoft Defender XDR وSecurity Copilot للتحقيق والاستجابة. وتبقى هذه الإجراءات توصيات من Microsoft مرتبطة بمنتجاتها؛ أما المؤشرات السلوكية، مثل التحقق المستقل من الحساب البنكي والطلب، فتظل ضوابط تشغيلية مهمة حتى في البيئات التي تستخدم أدوات أمنية مختلفة.

مصدر الخبر
Microsoft Security Blog
فتح المصدر الأصلي ↗
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

ف
كاتب المقال

فريق تحرير certi.news

فريق التحرير

فريق تحرير certi.news يتابع المصادر التقنية ويعيد بناء الأخبار بالعربية مع مراجعة الحقائق والسياق قبل النشر.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار