أجرت شركة كاسبرسكي بحثاً جديداً عن أنشطة التصيد الاحتيالي التي تستغل منصات سحابية مشروعة، وكشفت نتائجه عن شن أكثر من 390,000 هجوم من هذا النوع خلال الشهور الاثني عشر الماضية وحدها. وتستغل هذه الحملات خدمات موثوقة مثل Cloudflare Workers، وVercel، وNetlify، وGitHub Pages، وIPFS لشن هجمات متطورة متعددة المراحل، وتتعدى ذلك إلى تجاوز آليات المصادقة متعددة العوامل. وتتوفر معلومات مفصلة عن هذه الحملات في تقرير جديد على موقع Securelist.
تبدأ حملة التصيد عندما يتذرع المهاجم، الذي قد ينتحل هوية جهة موثوقة، بإحدى الحجج لاستدراج الضحية وحثه على تسجيل الدخول إلى حسابه في مايكروسوفت عبر رابط تصيد احتيالي. حيث يتم إرسال الرابط غالباً عبر رسالة بريد إلكتروني، ثم يتم توجيه المستخدم بعد نقره على الرابط إلى صفحة مزيفة تزعم أنها مخصصة للحماية من البوتات. وفي هذه الصفحة، يُطلب من المستخدم إكمال اختبار مزيف للتحقق البشري (CAPTCHA) من خلال إدخال عنوان البريد الإلكتروني الخاص بمؤسسته. لكن بدلاً من إثبات التفاعل البشري، تنطوي هذه الخطوة على جمع عنوان البريد الإلكتروني للضحية ثم إعادة توجيهه تلقائياً إلى رابط (URL) ينتهي بالنطاق الفرعي «workers.dev» توفره Cloudflare، ويتم تمرير عنوان البريد الإلكتروني في التجزئة (hash) في الرابط لضمان وصوله إلى الصفحة التالية دون الحاجة إلى الاتصال بخادم المهاجم.

اختبار CAPTCHA مزيف يُستخدم لجمع عنوان البريد الإلكتروني للضحية وتصنيف البوتات.
وفي الصفحة التالية، التي تتم استضافتها عبر نطاق فرعي مجاني لخدمة Cloudflare Workers، يجتاز الضحية اختبار CAPTCHA آخر، ويكون الاختبار في هذه المرة حقيقياً وغير مدمج في النص البرمجي المكتوب بلغة (HTML)، وإنما يتم دمجه في الصفحة ديناميكياً، مما يزيد من صعوبة اكتشافه باستخدام الحلول الأمنية.
وفي نهاية المطاف، تظهر أمام المستخدم نافذة تبدو كأنها نافذة تسجيل الدخول المعتادة إلى منصة Office 365، وقد تم إنشاؤها بتقنية «المتصفح داخل المتصفح (BiTB)». وتتضمن هذه النافذة شريط عنوان وعناصر تحكم في النافذة تبدو شبيهة للغاية بالأصلية، بيد أنّ هذه النافذة العائمة تمرر جميع المعلومات المدخلة إلى المهاجمين. وهكذا، عندما يدخل الضحية اسم المستخدم، وكلمة المرور، ورمز المصادقة متعددة العوامل، يقوم النص البرمجي المضمن في الصفحة بجمع بيانات الاعتماد وملفات تعريف ارتباط الجلسة، ثم يعيد توجيه الضحية إلى صفحة خطأ عامة للتمويه على عملية الاختراق.

موقع إلكتروني يحتوي على واجهة تسجيل الدخول لحساب مايكروسوفت تبدو في ظاهرها شرعية، لكنها تقوم خفية بنقل البيانات المدخلة إلى المهاجمين.
تعلق على هذه المسألة أولغا ألتوخوفا، خبيرة الأمن السيبراني في كاسبرسكي: «ينشط المهاجمون في استغلال الخدمات الشرعية بسبب عوامل كثيرة أبرزها: سمعتها الحسنة، والخطط المجانية التي توفرها، والأدوات القابلة للاستغلال. ففي الحالة المعنية بالتحقيق ضمن التقرير، استطاع المحتالون شن هجوم متعدد المراحل من نوع الخصم في المنتصف، حيث قاموا بتمرير حركة البيانات من موقع بدا كأنه موقع مايكروسوفت شرعي، ودمجوا هذا الهجوم مع تقنيات المتصفح داخل المتصفح. ويوضح هذا الأمر التطور المطرد لتقنيات التصيد الاحتيالي.»
للمحافظة على أمنك السيبراني، توصي كاسبرسكي بهذه النصائح التالية:
· توخّ الحذر لأنّ اختبارات التحقق البشري (CAPTCHA) لا تطلب عادة أي معلومات شخصية مثل عنوان بريدك الإلكتروني. فإذا طلبت منك خدمة التحقق إدخال بيانات شخصية لإثبات أنّك لست روبوتاً، فهذا نذير قوي على وجود محاولة تصيد أو احتيال.
· توخّ الحذر عند التعامل مع طلبات تسجيل الدخول غير المتوقعة، حتى لو صدرت عن نطاقات موثوقة أو لديها شهادات SSL صالحة.
· تحقق من صحة عنوان URL في شريط العناوين الرئيسي للمتصفح؛ إذ تستطيع تقنيات المتصفح داخل المتصفح تقليد إطار النافذة أو النوافذ المنبثقة، لكنها تعجز عن تغيير النطاق الفعلي الذي يعرضه المتصفح نفسه.
· واظب على تحديث المتصفحات وإضافات الأمان دورياً.
· استخدم حلاً أمنياً موثوقاً يفحص النصوص البرمجية للصفحة والموارد الديناميكية، ولا يكتفي بتقييم سمعة النطاق.