تیم اطلاعات امنیتی مایکروسافت به کاربران و مدیران سرویس Office 365 هشدار داده است که مراقب یک کمپین فعال و پیچیده فیشینگ باشند که با استفاده از ایمیلهای جعلی و فریبنده در حال هدف قرار دادن سازمانها است.
در این کمپین، مهاجمان از آدرسهای فرستنده جعلی و پیامهایی با ظاهر کاملاً معتبر استفاده میکنند تا کاربران را به وارد کردن اطلاعات حساس در صفحات فیشینگ ترغیب کنند.
روشهای مورد استفاده در حمله فیشینگ جدید
بر اساس گزارش مایکروسافت، این کمپین از چندین تکنیک پیشرفته برای دور زدن سیستمهای امنیتی استفاده میکند، از جمله:
- استفاده از صفحات فیشینگ مشابه Microsoft Office 365
- میزبانی صفحات مخرب روی سرویسهای ابری معتبر مانند Google App Engine
- استفاده از سایتهای آلوده SharePoint برای فریب کاربران
- تقلید از برندها و سرویسهای معتبر برای افزایش اعتماد قربانی
مایکروسافت اعلام کرده است که این حملات از ترکیب هوشمندانه نامهای معتبر و دامنههای جعلی برای فریب کاربران استفاده میکنند.

تکنیکهای جعل هویت در ایمیلها
در این کمپین، مهاجمان از روشهای مختلفی برای جعل هویت استفاده میکنند، از جمله:
- تغییرات جزئی در کلمات کلیدی مانند “Reference”
- استفاده از دامنههای مشکوک و غیرمعمول مانند com[.]com
- ایجاد نامهای نمایشی مشابه سرویسهای قانونی
- استفاده از آدرسهایی که شامل نام کاربری و دامنه هدف هستند
هدف اصلی این روشها، افزایش احتمال اعتماد کاربر و کلیک روی لینکهای مخرب است.
ساختار حمله و نحوه فریب کاربران
در این حمله، ایمیلها معمولاً با عنوانهایی مانند «درخواست اشتراک فایل» یا «دسترسی به گزارش کارکنان» ارسال میشوند. این پیامها کاربران را به مشاهده فایلهایی مانند گزارشهای سازمانی، پاداشها یا اسناد اکسل ترغیب میکنند.
با کلیک روی لینکها، کاربر به صفحات فیشینگ هدایت میشود که بهطور کامل از ظاهر سرویسهای Microsoft Office 365 تقلید کردهاند.
در برخی موارد، این لینکها ابتدا کاربر را به زیرساختهای قانونی مانند Google هدایت کرده و سپس به صفحات نهایی فیشینگ منتقل میکنند تا شناسایی آنها دشوارتر شود.
استفاده از زیرساختهای معتبر برای فریب بیشتر
یکی از نکات نگرانکننده در این کمپین، استفاده از سرویسهای قانونی برای میزبانی یا واسطهگری در حمله است.
مهاجمان از زیرساختهایی مانند:
- Google App Engine
- سرویسهای ابری Microsoft
- زیرساختهای DigitalOcean
برای میزبانی صفحات فیشینگ یا انتقال کاربران استفاده میکنند. این موضوع باعث میشود تشخیص این حملات برای سیستمهای امنیتی دشوارتر شود، زیرا ترافیک در بستر سرویسهای معتبر جریان دارد.
شدت و پیچیدگی حمله
مایکروسافت این کمپین را «پیچیدهتر از حملات معمول فیشینگ» توصیف کرده است. یکی از دلایل اصلی این پیچیدگی، استفاده همزمان از چند مرحله هدایت کاربر و جعل هویت برندهای معتبر است.
در برخی سناریوها، کاربران ابتدا به یک صفحه ورود جعلی Office 365 هدایت میشوند و سپس از آنجا اطلاعات آنها سرقت میشود.
اقدامات امنیتی مایکروسافت
مایکروسافت اعلام کرده است که از قابلیت «Safe Links» در سرویس Defender for Office 365 برای مقابله با این حملات استفاده میکند. این قابلیت لینکهای مخرب را در لحظه کلیک بررسی کرده و در صورت شناسایی خطر، دسترسی را مسدود میکند.
همچنین این شرکت اطلاعاتی درباره زیرساختهای مرتبط با این کمپین در GitHub منتشر کرده است تا به تیمهای امنیتی در شناسایی و مقابله با این تهدید کمک کند.

توصیههای امنیتی برای کاربران
برای کاهش خطر حملات فیشینگ، رعایت نکات زیر ضروری است:
- از کلیک روی لینکهای ناشناس خودداری کنید
- آدرس ایمیل فرستنده را با دقت بررسی کنید
- از ورود اطلاعات حساس در صفحات غیرمطمئن خودداری کنید
- احراز هویت چندعاملی (MFA) را فعال کنید
- به پیامهایی با فوریت غیرعادی یا محتوای مشکوک اعتماد نکنید
حملات فیشینگ جدید علیه کاربران Office 365 نشان میدهد که مهاجمان سایبری بهطور مداوم در حال بهکارگیری روشهای پیچیدهتر برای دور زدن سیستمهای امنیتی هستند. استفاده از سرویسهای معتبر برای میزبانی صفحات مخرب و تقلید دقیق از برندهای شناختهشده، تشخیص این حملات را دشوارتر از همیشه کرده است.
در چنین شرایطی، ترکیب راهکارهای امنیتی پیشرفته مانند فیلترهای هوشمند، احراز هویت چندعاملی و آموزش کاربران، مهمترین خط دفاعی در برابر این تهدیدات محسوب میشود.

