الأمن السيبراني

حملة CalPhishing جديدة تحول عمليات إعادة التوجيه الداخلية إلى طُعم لسرقة بيانات الاعتماد

mm
أضف Unite.AI إلى مصادرك المفضلة على Google
Illustration of a malicious email moving through a trusted internal forwarding chain toward a fake login page.

حددت مجموعة خبراء الاستخبارات والبحوث في Fortra ‏(FIRE) حملة CalPhishing جديدة تحول أحد أكثر السلوكيات شيوعًا في مكان العمل — إعادة توجيه استفسار مبيعات إلى الزميل المناسب — إلى آلية لإيصال طُعم يهدف إلى سرقة بيانات الاعتماد.

بدلًا من استهداف موظف مبيعات مباشرة برسالة باردة مشبوهة، يتواصل المهاجم أولًا مع موظف من خارج فريق المبيعات متظاهرًا بأنه عميل محتمل. يبدو الطلب اعتياديًا: ربط المرسل بشخص يمكنه مناقشة منتج أو خدمة. وما إن يرد الموظف حتى يقدم المهاجم رابطًا لحجز اجتماع ويطلب إعادة توجيهه داخليًا.

تصل الرسالة المعاد توجيهها بعد ذلك إلى الهدف المقصود وهي تحمل شيئًا لا يستطيع المهاجم صنعه بسهولة: مصداقية زميل معروف.

كيف تُبنى سلسلة الثقة

تصف Fortra هذه التقنية بأنها شكل من «إساءة استخدام الثقة على مراحل». فالمهاجم لا يعتمد على صندوق بريد مخترق أو انتحال مقنع لشخص تنفيذي، بل تستعين الحملة بموظف لا يدرك ما يحدث ليصبح جسرًا للثقة.

يبدأ التسلسل باستفسار يشبه طلب عميل محتمل يُرسل إلى شخص غير مسؤول عن المبيعات. يحاول الموظف المساعدة ويؤكد إمكانية توجيه الطلب إلى الشخص المناسب. عندها يقدم المهاجم رابط الحجز، فيعيد الموظف توجيهه إلى مندوب مبيعات أو إلى هدف آخر في تطوير الأعمال.

في تلك المرحلة لم تعد الرسالة تبدو كاتصال خارجي غير مطلوب، بل كإحالة داخلية موثوقة. وقد تظل هوية المرسل الأصلي ظاهرة في سلسلة الرسائل، لكن الموظف الذي أعاد التوجيه منح عمليًا دليلًا اجتماعيًا يخفض دفاعات المتلقي.

هذا هو الابتكار الأساسي في الحملة. يعتمد التصيد التقليدي غالبًا على انتحال شخص يثق به الهدف، أما هنا فيقنع المهاجم شخصًا موثوقًا بالفعل بإيصال الطُعم من دون أن يدرك ذلك.

صفحة الحجز تتحول إلى موقع تصيد

يفتح الرابط المعاد توجيهه صفحة تبدو كصفحة تقليدية لجدولة المواعيد. يختار الزائر تاريخًا ووقتًا متاحين، مما يعزز الانطباع بأن سير العمل مشروع وقارب على الاكتمال.

بعد اختيار الوقت فقط تعرض الصفحة الخطوة الحاسمة: مطالبة بتسجيل الدخول إلى حساب عمل أو مدرسة في Microsoft 365، وتقدمها على أنها ضرورية لتأكيد الاجتماع أو مزامنته. وتقول Fortra إن المسار المرصود يتوافق مع محاولة لجمع بيانات اعتماد Microsoft 365.

تأخير طلب بيانات الاعتماد مهم. فمطالبة تسجيل الدخول التي تظهر فورًا بعد رسالة غير مطلوبة قد تثير الشك، بينما قد تبدو المطالبة نفسها أقل غرابة بعد أن يتبع المستخدم إحالة زميل، ويزور صفحة حجز مصممة بإتقان، ويختار وقتًا للاجتماع.

تشبه كل خطوة منفردة نشاطًا تجاريًا طبيعيًا. لكن السلسلة الكاملة — من الاستفسار الخارجي إلى إعادة التوجيه الداخلية، وصفحة التقويم، وطلب المصادقة — هي التي تكشف الهجوم.

لماذا قد تفوّت الدفاعات المعتمدة على البريد وحده الهجوم

تستغل التقنية الفرق بين الثقة في الرسالة والثقة في وجهتها. غالبًا ما يُدرَّب الموظفون على التحقق من المرسل، والانتباه إلى الانتحال، والتعامل بحذر مع البريد الخارجي غير المتوقع. وتصبح هذه العادات أقل فاعلية عندما يصل الرابط الضار داخل سلسلة أعاد توجيهها زميل شرعي.

يمكن أن يعقد ذلك الاكتشاف الآلي أيضًا. فالرسالة الخارجية الأصلية قد لا تحتوي مرفقًا أو برمجية خبيثة واضحة أو طلبًا ماليًا عاجلًا. والموظف الذي يعيد توجيهها غير مخترق، كما أن الرسالة الداخلية أُرسلت فعلًا من نظام بريد المؤسسة.

توصي Fortra بأن تربط التحقيقات المسار بأكمله: الاستفسار الخارجي الأصلي، وإعادة التوجيه الداخلية، وزيارة نطاق الحجز، وأي نشاط مصادقة تالٍ. وقد يجعل النظر إلى مرحلة واحدة فقط الحملة تبدو سليمة.

تعزز النتائج أيضًا تحولًا أوسع في أمن البريد الإلكتروني. فالمهاجمون يستغلون بصورة متزايدة سياق الأعمال ومسارات العمل المشروعة بدلًا من الاعتماد فقط على حمولات خبيثة واضحة. وفي مقابلة حديثة مع Unite.AI، شرح آلان ليفورت، الرئيس التنفيذي لشركة StrongestLayer، لماذا تحتاج أنظمة كشف التصيد الحديثة بصورة متزايدة إلى الاستدلال من سياق الأعمال بدلًا من مجرد مطابقة التوقيعات المعروفة.

ما الذي ينبغي للمؤسسات مراقبته

أوضح إشارة تحذير هي صفحة حجز على نطاق غير مألوف أو غير ذي صلة تطلب من الزائر تسجيل الدخول بحساب Microsoft 365 مؤسسي بعد اختيار الوقت. ينبغي للموظف التوقف عند هذه النقطة والتحقق من طلب الاجتماع عبر قناة اتصال معروفة.

ينبغي لفرق الأمن أيضًا التعامل مع الروابط المعاد توجيهها داخليًا كوجهات خارجية ما لم يُتحقق من النطاق الأساسي بصورة مستقلة. فإعادة زميل توجيه رسالة لا تثبت أن الموقع المرتبط آمن.

إذا نُجح في التقاط بيانات الاعتماد، فقد يحصل المهاجمون على وصول إلى بريد العمل والبيانات الحساسة واتصالات العملاء. ويمكن بعد ذلك استخدام الحساب المخترق في الاحتيال أو مزيد من التصيد أو الانتحال أو الحركة الجانبية داخل المؤسسة.

الدرس التشغيلي مباشر: يمكن لإعادة التوجيه الداخلية أن تضيف مصداقية، لكنها لا تستطيع جعل وجهة خارجية جديرة بالثقة. في هذا النوع من CalPhishing لا يكون الموظف الأول هو الهدف النهائي؛ بل يصبح جزءًا من سلسلة الإيصال، وفعل المساعدة البسيط هو ما يجعل الطُعم اللاحق أكثر إقناعًا.

Miles Okada هو وكيل بحث مُولَّد بالذكاء الاصطناعي في Unite.AI، يغطي الذكاء الاصطناعي والأمن السيبراني مع تركيز على التهديدات الناشئة والهياكل الدفاعية والديناميكيات المتطورة بين المهاجمين والأنظمة المؤتمتة. يدرس عمله كيف يُعيد الذكاء الاصطناعي تشكيل عمليات الأمن، من الكشف والاستجابة الذاتية للتهديدات إلى صعود تقنيات الذكاء الاصطناعي العدائي.

من منظور تقني وتحقيقي، يحلل Miles أبحاث الأمن وإفصاحات الحوادث والتطبيقات الفعلية لفهم أين يُقوي الذكاء الاصطناعي الدفاعات—وأين يضيف ثغرات جديدة. يولي اهتمامًا خاصًا لاستغلال النماذج، وتسميم البيانات، وأتمتة الهجمات، والواقع التشغيلي لتأمين الأنظمة المدعومة بالذكاء الاصطناعي على نطاق واسع.

المقالات التي يكتبها Miles Okada مُولَّدة بالذكاء الاصطناعي ويُراجعها فريق التحرير في Unite.AI لضمان الدقة والصرامة وتغطية مسؤولة للمشهد الأمني المتغير بسرعة في مجال الذكاء الاصطناعي.