إعلان

🧭 رادار القرار

الأهمية بالنسبة للجزائر
متوسطة
▾
تتعرض المؤسسات الجزائرية التي تستخدم Microsoft 365 أو خدمات مايكروسوفت السحابية الأخرى مباشرة لنمط التصيّد في هذه الحملة، بغض النظر عن اعتمادها مفاتيح المرور تحديداً أم لا.
البنية التحتية جاهزة؟
جزئياً
▾
تمتلك المؤسسات الجزائرية التي تشغّل بيئات مايكروسوفت السحابية عموماً القدرة التقنية على مراجعة سجلات تسجيل الدخول وحظر أنماط نطاقات التصيّد المكشوفة، لكن قلة منها تمتلك مراقبة استخبارات تهديدات مخصصة لمؤشرات خاصة بحملة معينة.
المهارات متوفرة؟
جزئياً
▾
طاقم أمن تقنية المعلومات في الجزائر مُلمّ عموماً بالتدريب على التوعية بالتصيّد، لكن الكشف التقني الخاص بحملة معينة (مثل البحث عن أنماط تسريب “python-httpx”) يتطلب قدرة عمليات أمنية أكثر تخصصاً.
الجدول الزمني للعمل
فوري
▾
نمط الهندسة الاجتماعية الموصوف هنا (مكالمات وهمية من الدعم الفني تطالب بتغييرات أمنية عاجلة) بسيط بما يكفي لتحديث التدريب التوعوي فوراً، بغض النظر عن قدرة الكشف التقني.
أصحاب المصلحة الرئيسيون
مسؤولو أمن المعلومات، فرق الدعم الفني، بنك الجزائر وفرق أمن القطاع المالي، مسؤولو Microsoft 365 في المؤسسات
نوع القرار
تشغيلي
▾
يتطلب هذا إجراءً فورياً وملموساً — تحديث إرشادات التوعية الأمنية للموظفين بشأن اتصالات الدعم الفني غير المطلوبة — لا قراراً استراتيجياً طويل المدى.

خلاصة سريعة: ينبغي على المؤسسات الجزائرية التي تشغّل خدمات مايكروسوفت السحابية إبلاغ موظفيها فوراً بأن الدعم الفني الشرعي لا يبادر أبداً بمكالمات غير مطلوبة تطالب بتغييرات عاجلة لمفتاح المرور أو المصادقة متعددة العوامل — فهذا التحديث التوعوي البسيط يُغلق النقطة الضعيفة الحقيقية في حملة تتغلب في غير ذلك حتى على المصادقة المقاومة للتصيّد.

كيف تعمل هجمة بذريعة مفاتيح المرور

كشف فريق أبحاث الأمن في مايكروسوفت عن هذه الحملة في 9 سبتمبر 2026، واصفاً إياها بأنها جهد اختراق سحابي نشط مستمر منذ مايو 2026. وتبدأ الهجمة بهندسة اجتماعية تركّز على الهوية بدلاً من استغلال تقني: يتصل مرتكبو التهديد بالهاتف الشخصي للهدف أو يراسلونه، منتحلين صفة الدعم الفني للمؤسسة، ويخلقون شعوراً بالإلحاح حول تحديث مفتاح مرور أو مصادقة متعددة العوامل أو إعدادات تسجيل الدخول الموحّد تجنباً لانقطاع الوصول.

ويُوجَّه الضحايا الذين يستجيبون إلى مواقع تصيّد تحاكي عن قرب صفحات تسجيل الدخول الشرعية لمايكروسوفت. وبحسب كشف مايكروسوفت، فإن “السرد المتعلق بمفتاح المرور يُستخدم كذريعة مقنعة لإرشاد الضحايا عبر تدفقات تصيّد من نوع الوسيط الخصم (AiTM) أو مصادقة برمز الجهاز” — ما يعني أن المهاجمين يستغلون ثقة الضحية في عملية إعداد مفتاح المرور لتوجيهها عبر خطوات تُسلّم فعلياً الوصول إلى الجلسة للمهاجم. وتستخدم بنية التصيّد التحتية نطاقات مصممة لتبدو موثوقة، وفق أنماط مثل “secure-passkey[.]com” و”integratedsso[.]com” و”add-passkey[.]com”، مسجَّلة عبر مسجّل النطاقات Nicenic ومُفعَّلة خلال ساعات من تسجيلها، وفقاً لنتائج مايكروسوفت.

وبمجرد نجاح اختراق الهوية، تفيد مايكروسوفت بأن مرتكبي التهديد يقومون بتسريب منهجي للبيانات من SharePoint وOneDrive وExchange، باستخدام أدوات آلية — لا سيما أداة يُعرَّف عليها بوكيل مستخدم “python-httpx” — لاستخراج الملفات ورسائل البريد الإلكتروني على مدى فترات ممتدة تتراوح بين ساعات وأيام. وتنسب مايكروسوفت هذه الحملة إلى عدة جهات تهديد، بينها مجموعات تُعرَف باسم Storm-3121 وStorm-3032، لها صلات بمجموعتي الابتزاز ShinyHunters وFalcon. ويفيد موقع The Hacker News المتخصص في الأمن السيبراني، مؤكداً كشف مايكروسوفت، بأن مجموعة Storm-3032 تُعرَف أيضاً باسم مستعار UNC6671 ولها صلات بعلامة الابتزاز Helix التابعة لمجموعة BlackFile، وأن المهاجمين، بعد الحصول على وصول الحساب، يسجّلون طرق مصادقة متعددة العوامل خاصة بهم قبل تنفيذ عمليات تنزيل ضخمة عبر واجهة برمجة تطبيقات Microsoft Graph.

لماذا يهم استهداف عملية تسجيل مفاتيح المرور

صُممت مفاتيح المرور للقضاء على الضعف المحدد الذي جعل كلمات المرور، وحتى بعض أساليب المصادقة متعددة العوامل، عرضة للتصيّد: فهي تربط بيانات اعتماد تشفيرية بجهاز ومصدر محددين، ما يجعل بيانات الاعتماد المسروقة عديمة الفائدة إلى حد كبير خارج سياقها الأصلي. لكن هذه الحملة لا تهاجم تشفير مفتاح المرور نفسه — بل تهاجم العملية البشرية للتسجيل أو التحديث أو استرجاع الوصول بمفتاح المرور، وهي خطوة لا تزال تعتمد على ثقة الشخص بشرعية الطلب. وهذا التمييز مهم: فلا توجد تقنية مصادقة، مهما كانت قوية، تُلغي حاجة المؤسسات إلى تأمين العمليات البشرية المحيطة بها.

1. التعامل مع سير عمل استرجاع الهوية والتسجيل كسطح هجوم، لا مع بيانات الاعتماد نفسها فقط

ينبغي على فرق الأمن التي استثمرت في مصادقة مقاومة للتصيّد مثل مفاتيح المرور أن توسّع الآن هذا التدقيق ليشمل عمليات التسجيل والتحديث والاسترجاع المحيطة ببيانات الاعتماد هذه — فالنقطة الأضعف في هذه الحملة لم تكن أبداً مفتاح المرور نفسه، بل الخطوة البشرية المتمثلة في “تحديثه”.

2. تدريب الموظفين على التحقق من تواصل الدعم الفني عبر قناة معروفة، لا مكالمة أو رسالة واردة أبداً

بما أن هذه الحملة تعتمد كلياً على انتحال صفة الدعم الفني عبر مكالمات أو رسائل هاتفية غير مطلوبة، فإن الدفاع الأكثر فعالية وأقل تكلفة هو سياسة دائمة: يجب ألا يتصرف الموظفون بناءً على طلبات تغيير إعدادات الأمان الواردة عبر مكالمة أو رسالة نصية واردة، بل ينبغي عليهم بدلاً من ذلك المبادرة بالتواصل مع الدعم الفني عبر قناة معروفة وموثقة.

3. مراقبة المؤشرات التقنية المحددة التي نشرتها مايكروسوفت

بما أن مايكروسوفت كشفت عن أنماط نطاقات التصيّد وتوقيع التسريب “python-httpx”، ينبغي على فرق الأمن التي تشغّل بيئات Microsoft 365 أن تعتبر هذا فرصة كشف قابلة للتنفيذ — من خلال مراجعة سجلات تسجيل الدخول وأنماط الوصول إلى البيانات مقابل هذه المؤشرات المحددة، لا انتظار تحديث عام للتوعية بالتصيّد فقط.

إعلان

ماذا يشير هذا إلى حالة أمن الهوية

تُذكّر هذه الحملة بأن تقنية المصادقة وأمن العمليات البشرية مشكلتان مختلفتان، وأن تعزيز إحداهما لا يُعزز الأخرى تلقائياً. ومع تزايد اعتماد مفاتيح المرور تحديداً لأنها تُغلق نواقل التصيّد القديمة، يُظهر المهاجمون أنهم سيصعدون ببساطة إلى عمليات الإعداد والاسترجاع التي لا تزال تعتمد على البشر. و[يسرد تقرير The Hacker News ما لا يقل عن ثمانية أنماط نطاقات تصيّد مختلفة مرتبطة بهذه الحملة، منها “passkeyhelpdesk[.]com” و”setupmypasskey[.]com” و”oktasession[.]com”، ما يُبرز كم من استثمار المهاجمين في البنية التحتية يذهب إلى ذريعة التسجيل بدلاً من اختراق بيانات اعتماد مفتاح المرور نفسها](https://thehackernews.com/2026/09/attackers-use-passkey-phishing-to.html). وينبغي على المؤسسات التي تنشر مفاتيح المرور أو غيرها من أشكال المصادقة متعددة العوامل المقاومة للتصيّد أن تعتبر هذه الحملة تأكيداً على أن عملية النشر نفسها — عمليات التسجيل والدعم — تحتاج إلى نفس التدقيق الأمني الذي تحظى به التقنية.

تابعوا AlgeriaTech على LinkedIn للتحليلات التقنية المهنية تابعوا على LinkedIn
تابعونا @AlgeriaTechNews على X للحصول على أحدث تحليلات التكنولوجيا تابعنا على X

إعلان

الأسئلة الشائعة

كيف تعمل هجمة الهندسة الاجتماعية بذريعة مفاتيح المرور فعلياً؟

وفقاً لكشف مايكروسوفت، يتصل المهاجمون بالضحايا أو يراسلونهم منتحلين صفة طاقم الدعم الفني، ويخلقون شعوراً بالإلحاح حول تحديث إعدادات مفتاح المرور أو المصادقة متعددة العوامل، ثم يوجهونهم إلى مواقع تصيّد ترشدهم عبر تدفقات مصادقة من نوع الوسيط الخصم تُسلّم الوصول إلى الجلسة للمهاجم.

هل يعني هذا أن مفاتيح المرور ليست مقاومة للتصيّد في النهاية؟

لا — يظل التشفير الأساسي لمفاتيح المرور مقاوماً للتصيّد. بل تستهدف هذه الحملة العملية البشرية للتسجيل والاسترجاع المحيطة بمفاتيح المرور، مستغلةً الثقة في طلب “تحديث” مزعوم بدلاً من مهاجمة بيانات الاعتماد نفسها.

ما البيانات التي يسرقها المهاجمون بمجرد حصولهم على الوصول؟

تفيد مايكروسوفت بأن مرتكبي التهديد يقومون بتسريب منهجي من SharePoint وOneDrive وExchange باستخدام أدوات آلية، مستخرجين الملفات ورسائل البريد الإلكتروني على مدى فترات ممتدة، وتنسب الحملة إلى جهات تهديد بينها Storm-3121 وStorm-3032، المرتبطتان بمجموعتي الابتزاز ShinyHunters وFalcon.

المصادر والقراءات الإضافية