News
MARKET SIGNAL:

تفكيك Kratos يترك خطر سرقة جلسات Microsoft 365 قائما

موجز التحرير

أخرجت جهات إنفاذ القانون في ألمانيا والولايات المتحدة أكثر من 200 خادم لأداة التصيد Kratos من الخدمة، لكن المحققين ما زالوا يربطونها بنحو 1,800 عميل وهجمات سرقة جلسات ضد Microsoft 365.

تمت المراجعة مقابل مواد المصدرتحرير مكتب الأمن السيبراني في SendTech Times
تفكيك Kratos يترك خطر سرقة جلسات Microsoft 365 قائما
مصدر الصورة: The Hacker News

فقدت أداة التصيد Kratos شبكة خوادمها الأساسية، لكن قاعدة العملاء نفسها والشفرة نفسها يمكن أن تعودا على بنية جديدة. أفادت The Hacker News بأن جهات إنفاذ القانون في ألمانيا والولايات المتحدة فككت خدمة سرقة جلسات Microsoft 365 بعدما ربطها المحققون بنحو 1,800 عميل يدفعون مقابلا وبنحو 15,000 حملة تصيد شهريا.

تقدم العملية مثالا ملموسا لفرق الأمن على أن المصادقة متعددة العوامل التقليدية لا تكفي عندما يلتقط المهاجم رمز جلسة نشطا بدلا من كلمة مرور فقط.

أكثر من 200 خادم خرجت من الخدمة

أعلنت وحدة مكافحة جرائم الإنترنت في مكتب الادعاء العام في فرانكفورت ZIT مع المكتب الاتحادي الألماني للشرطة الجنائية BKA يوم الاثنين سحب أكثر من 200 خادم من الخدمة. واعتقلت السلطات الإندونيسية الرجل الذي يحدده المحققون الألمان بوصفه مطور Kratos ومشغله.

يقدر المحققون أن الخدمة وصلت إلى مئات الآلاف من الضحايا منذ أواخر 2024، في أكثر من 30 دولة، مع تركيز في أوروبا والولايات المتحدة. وتقدر السلطات أيضا أن المشغلين حققوا أكثر من 300,000 يورو منذ 2024.

بيع Kratos كخدمة تصيد جاهزة وليس كحملة واحدة. دفع العملاء بالعملات المشفرة، واستخدموا موقعا مخصصا ومتجرا على Telegram، وأداروا حملاتهم عبر الخدمة. ووصف BKA هؤلاء العملاء بأنهم أصحاب امتياز، وهو وصف يوضح كيف جرى تغليف منظومة تصيد عاملة لمشغلين أقل خبرة.

ملفات الجلسات جعلت تجاوز MFA أسهل

لم تكن أهم قدرة في الأداة هي سرقة كلمات المرور وحدها. قال BKA إن Kratos صمم لجمع ملف تعريف ارتباط الجلسة مع بيانات تسجيل الدخول، ما قد يسمح للمهاجم بالدخول إلى الحساب بصفة المستخدم حتى بعد اكتمال المصادقة الثنائية.

وجدت ANY.RUN وضعين للتشغيل بعد تحليل الأداة عكسيا: صفحة PHP بسيطة لجمع بيانات الاعتماد، ووكيل Node.js عكسي يمرر تسجيل الدخول إلى Microsoft في الوقت الحقيقي حتى يمكن التقاط الجلسة الناتجة. هذا النمط المعروف باسم adversary-in-the-middle يحول صفحة التصيد الناجحة إلى قناة وصول نشطة، لا إلى قاعدة بيانات كلمات مرور مسروقة فقط.

حسابات Microsoft 365 تحتاج إلى فحص الجلسات

حذر BKA من أن بيانات الاعتماد المسروقة يمكن أن يعاد بيعها، أو استخدامها في تصيد إضافي، أو توسيعها داخل بيئات Microsoft 365 وصولا إلى اختراق البريد الإلكتروني التجاري. هذا المسار يفرض على فرق الاستجابة للحوادث تسلسلا علاجيا مختلفا عن إعادة تعيين كلمة المرور العادية.

تخطر Microsoft المستخدمين الذين ظهرت حساباتهم في الحملات. عندما يكون Kratos قد جمع بيانات اعتماد فقط، تعالج إعادة تعيين كلمة المرور وفحص MFA التعرض المباشر؛ أما عندما يلتقط وضع الوكيل العكسي جلسة نشطة، فيجب إلغاء الجلسة نفسها ونقل الحسابات عالية القيمة إلى تسجيل دخول مقاوم للتصيد.

لدى المدافعين أيضا مؤشر بحث من الأداة. وجدت ANY.RUN أن صفحات تسجيل الدخول في Kratos كانت تحمل غالبا الأصلين barr.svg وlg.svg معا، ثم ترسل بيانات الاعتماد المسروقة إلى نقاط نهاية مثل next.php أو save.php. ووفق ANY.RUN، يبلغ هذا الاقتران نسبة استدعاء 90% مع إيجابيات كاذبة شبه معدومة.

توقف مصادرة الخوادم بنية Kratos الحالية، بينما لا يحدد السجل العام نحو 1,800 عميل ولا يوضح ما إذا كانت بنية بديلة نشطة بالفعل.

شارك هذا المقال
inXf

مقالات ذات صلة

المزيد
مقال في Yahoo Finance يحذر من تغير اقتصاديات الجرائم السيبرانية بفعل الذكاء الاصطناعي
الأمن السيبراني

مقال في Yahoo Finance يحذر من تغير اقتصاديات الجرائم السيبرانية بفعل الذكاء الاصطناعي

نشرت Yahoo Finance مقالا يحذر من أن الذكاء الاصطناعي التوليدي يخفض كلفة التصيد والهندسة الاجتماعية ويزيد قدرة المهاجمين على التوسع. واستند المقال إلى أرقام عن كلفة الجرائم السيبرانية، ونسبة نقر 54 percent في تجربة تصيد مؤتمتة، وحادثة Hong Kong بقيمة $25 million، ودعا إلى تحديث التدريب والضوابط والمحاكاة والأدوات والحوكمة.

Microsoft تلغي 11 وحدة Secure Boot بعد كشف ESET خطر التجاوز
الأمن السيبراني

Microsoft تلغي 11 وحدة Secure Boot بعد كشف ESET خطر التجاوز

أفادت Ars Technica بأن ESET عثرت على 11 صورة UEFI shim قديمة ظلت Microsoft تثق بها رغم عيوب معروفة. وألغت Microsoft الثقة بهذه الوحدات في تحديثات يونيو، لكنها لم توضح كيف استمر الخلل لسنوات.

Cloudflare Precursor يقيس جلسات المتصفح مع وصول زيارات الروبوتات إلى 57 بالمئة
الأمن السيبراني

Cloudflare Precursor يقيس جلسات المتصفح مع وصول زيارات الروبوتات إلى 57 بالمئة

أفادت SiliconANGLE بأن Cloudflare أتاحت Precursor عموما لقياس سلوك الزوار عبر جلسات المتصفح الكاملة بدلا من فحص الوصول مرة واحدة. وتضع Cloudflare زيارات الروبوتات عند نحو 57 بالمئة من طلبات الويب، لكنها لم تكشف التسعير أو معدلات الإنذارات الخاطئة لدى العملاء.

مستودعات GitHub مزيفة حولت ثقة المطورين إلى مسار لتوزيع BoryptGrab
الأمن السيبراني

مستودعات GitHub مزيفة حولت ثقة المطورين إلى مسار لتوزيع BoryptGrab

حوّلت حملة مستودعات GitHub مزيفة صفحات مصقولة إلى مسار لتنزيل برمجية BoryptGrab، بحسب مقال DeveloperTech عن بحث Arctic Wolf Labs. وقال مقال DeveloperTech عن بحث Arctic Wolf Labs إن المختبر رصد 292 مستودعا منتحلا على الأقل وثمانية وسبعين محولا نشطا أثناء التحليل، مع أرشيفات ZIP متغيرة وتحميل DLL جانبي دفع المدافعين نحو فحص منشأ الملفات لا الاكتفاء بالثقة في مظهر صفحات المستودعات.

Hugging Face تقول إن وكيل ذكاء اصطناعي قاد اختراقا لبنيتها الإنتاجية
الأمن السيبراني

Hugging Face تقول إن وكيل ذكاء اصطناعي قاد اختراقا لبنيتها الإنتاجية

قالت Hugging Face إن نظام وكيل ذكاء اصطناعي مستقلا قاد اختراقا لجزء من بنيتها الإنتاجية، ووصل إلى مجموعات بيانات داخلية وبيانات اعتماد للخدمات. وقالت الشركة إن النماذج ومجموعات البيانات وSpaces العامة لم تتعرض للتلاعب، بينما لا يزال تقييم بيانات الشركاء أو العملاء غير مكتمل.

اختراق Injective SDK على npm يكشف خطر سرقة مفاتيح المحافظ
الأمن السيبراني

اختراق Injective SDK على npm يكشف خطر سرقة مفاتيح المحافظ

قالت Socket وOx Security وStepSecurity إنها رصدت شيفرة لسرقة مفاتيح المحافظ في حزمة @injectivelabs/sdk-ts على npm بالإصدار 1.20.21 بعد اختراق حساب مساهم في Injective Labs. وقالت Socket إن الإصدار الخبيث نزل 310 مرات قبل وضع علامة deprecation عليه، بينما أحصت Ox Security 87 اعتمادا مباشرا ووصفت عدد تنزيلات تراكميا من ست خانات عبر الحزم المعتمدة.

التالي

المزيد من الأخبار

كل الأخبار
خدمة OpenAI Presence تجعل وكلاء الذكاء الاصطناعي المؤسسيين بيعا استشارياالذكاء الاصطناعي22 يوليو 2026خدمة OpenAI Presence تجعل وكلاء الذكاء الاصطناعي المؤسسيين بيعا استشارياأفادت The Register بأن خدمة Presence من OpenAI متاحة للعملاء المؤسسيين المؤهلين عبر مهندسي نشر بدلا من منتج ذاتي الخدمة، مع بقاء التسعير محددا لكل حالة على حدة.Augustus تجمع 180 مليون دولار لبناء مسارات دولار للتقنية المالية في الأسواق الناشئةالتقنية المالية والمدفوعات الرقمية22 يوليو 2026Augustus تجمع 180 مليون دولار لبناء مسارات دولار للتقنية المالية في الأسواق الناشئةأعلنت Augustus جولة Series B بقيمة 180 مليون دولار وتقييم مليار دولار، لتمويل حسابات الدولار ومسارات الدفع والبنية المصرفية المدعومة بالعملات المستقرة للتقنيات المالية والبنوك في Latin America وSoutheast Asia وMiddle East وAfrica.خطة IPv6 الصينية تدفع الشبكة الأحادية وضوابط البيانات الوصفيةالاتصالات والربط الشبكي22 يوليو 2026خطة IPv6 الصينية تدفع الشبكة الأحادية وضوابط البيانات الوصفيةتحدد الصين أهداف IPv6 لعامي 2027 و2030 بينما تدفع أعمال IPv6+ التي قد تمنح شركات الاتصالات بيانات وصفية أوسع عن حركة المرور، ما يثير أسئلة سياسية لمشتري الشبكات والسحابة خارج الصين.Prysmian توقع صفقة كابلات بقيمة 6.29 مليار دولار مع Molex لمراكز بيانات الذكاء الاصطناعيالسحابة ومراكز البيانات22 يوليو 2026Prysmian توقع صفقة كابلات بقيمة 6.29 مليار دولار مع Molex لمراكز بيانات الذكاء الاصطناعيأفادت Data Center Dynamics بأن اتفاق Prysmian مع Molex بقيمة 5.5 مليار يورو يشمل دفعة مقدمة قدرها 550 مليون يورو وخطة لزيادة قدرة الألياف في الولايات المتحدة إلى أكثر من الضعف.حرم ذكاء اصطناعي في إسبانيا يطلب 300 ميجاواط مع خطة طاقة في الموقعالسحابة ومراكز البيانات22 يوليو 2026حرم ذكاء اصطناعي في إسبانيا يطلب 300 ميجاواط مع خطة طاقة في الموقعذكرت Data Center Knowledge أن EdgeMode وBlackBerry AIF وMora تسعى إلى دعم إقليمي لمشروع DC MALPICA، وهو حرم ذكاء اصطناعي مقترح بقيمة 3 مليارات يورو (3.4 مليارات دولار) وبقدرة 300 ميجاواط، بينما يبقى نموذج الطاقة غير مكتمل الإفصاح.e& UAE وCore42 تطلقان منصة Sovereign AI Computeالسحابة ومراكز البيانات21 يوليو 2026e& UAE وCore42 تطلقان منصة Sovereign AI Computeذكرت Middle East AI News أن e& UAE وCore42 أطلقتا Sovereign AI Compute، ما يمنح الشركات والجهات الحكومية في الإمارات وصولا محليا إلى GPU مع إقامة البيانات والاتصال وادعاء من البائعين برسوم خروج صفرية.نتائج خروج من العزل تطال أربع أدوات برمجة بالذكاء الاصطناعيالأمن السيبراني21 يوليو 2026نتائج خروج من العزل تطال أربع أدوات برمجة بالذكاء الاصطناعينشرت BleepingComputer أن Pillar Security أعادت إنتاج مسارات خروج من العزل في Cursor وOpenAI Codex وGemini CLI وGoogle Antigravity، ما ينقل الانتباه من احتواء الوكيل إلى أدوات المطورين الموثوقة حول مساحة العمل.Microsoft تضيف رفوف AMD Helios للذكاء الاصطناعي إلى Azure دون حجم الطلبالرقائق وأشباه الموصلات21 يوليو 2026Microsoft تضيف رفوف AMD Helios للذكاء الاصطناعي إلى Azure دون حجم الطلبستنشر Microsoft مسرعات AMD Helios على مستوى الرفوف لأحمال Azure AI، لكن Tom's Hardware ذكرت أن الشركتين لم تكشفا القدرة الكهربائية أو القيمة أو عدد الرفوف.غرامة أوروبية قياسية قدرها 550 مليون يورو على AliExpress بسبب سلع غير قانونيةرأس المال والسياسات21 يوليو 2026غرامة أوروبية قياسية قدرها 550 مليون يورو على AliExpress بسبب سلع غير قانونيةنشرت BBC أن المفوضية الأوروبية فرضت غرامة قياسية قدرها 550 مليون يورو بموجب قانون الخدمات الرقمية على AliExpress، وأمرت السوق التابعة لـ Alibaba بتقديم خطة تصحيحية بحلول 20 أكتوبر.Neo تجمع 100 مليون دولار للتحكم في أفعال برمجيات الذكاء الاصطناعي المؤسسيةالأمن السيبراني21 يوليو 2026Neo تجمع 100 مليون دولار للتحكم في أفعال برمجيات الذكاء الاصطناعي المؤسسيةأفادت SecurityWeek بأن Neo خرجت من وضع التخفي بتمويل قدره 100 مليون دولار لمنصة تحكم وكلاء الذكاء الاصطناعي وخوادم MCP والأفعال البرمجية داخل أنظمة المؤسسات.Z.ai تختبر مركز بيانات ذكاء اصطناعي بحجم gigawatt على رقائق محليةالسحابة ومراكز البيانات21 يوليو 2026Z.ai تختبر مركز بيانات ذكاء اصطناعي بحجم gigawatt على رقائق محليةذكرت Unite.AI أن Z.ai بدأت تشغيل جزء من مركز بيانات للذكاء الاصطناعي من فئة gigawatt يعمل على رقائق محلية، في إشارة إلى أثر ضوابط التصدير على مسار الحوسبة المحلية.انقطاع AWS Route 53 لدى Digital Takumi يكشف مخاطر استرداد الحساب الجذريالسحابة ومراكز البيانات21 يوليو 2026انقطاع AWS Route 53 لدى Digital Takumi يكشف مخاطر استرداد الحساب الجذريأدى تعليق حساب AWS Route 53 إلى توقف مواقع تديرها Digital Takumi وبريد Google Workspace المرتبط بها بعدما اجتمعت تحذيرات الفوترة واسترداد MFA واستضافة DNS داخل حلقة تشغيل واحدة.