فیشینگ، نقطهٔ ورود نیمی از حملههای سهماههٔ اخیر
خلاصهٔ کاملتر
طبق گزارش فصلی Incident Response Trends تیم Cisco Talos که ۲۸ جولای منتشر شد، توی حادثههای مارس تا ژوئن ۲۰۲۶ فیشینگ نقطهٔ ورود کمی بیشتر از نصف پروندههایی بوده که تیم واکنش به حادثه واردشون شده. این یه جهش بزرگ نسبت به فصل قبله که فیشینگ فقط یکسوم موارد رو تشکیل میداد. بعد از اون، سوءاستفاده از اپلیکیشنهای در معرض اینترنت و حملههای drive-by — یعنی وقتی کاربر وارد یه سایت دستکاریشده میشه و کد مخرب بهش تحویل داده میشه — بیشترین سهم رو داشتن.
به گفتهٔ محققها، نمونهٔ شاخص این دوره یه کمپین فیشینگ با کد QR بوده که تالوس عاملش رو UAT-11764 نامگذاری کرده و تا اواخر ژوئن ۲۰۲۶ هنوز فعال بوده. مهاجمها برای هر قربانی یه PDF اختصاصی و خودکار میسازن که داخلش کد QR گذاشته شده؛ اسکن اون کد کاربر رو به صفحههای جعلی جمعآوری اعتبارنامهٔ Microsoft 365 میبره.
این کمپین دو تا لایهٔ فرار از تشخیص داره: اول اینکه کد QR از دید خیلی از گیتویهای سنتی ایمیل پنهون میمونه، دوم اینکه صفحههای جمعآوری رمز روی پلتفرمهای ابری معتبر مثل SharePoint و Microsoft 365 میزبانی میشن و ابزارهای امنیتی راحت بهشون گیر نمیدن. بعد از سرقت اعتبارنامه، مهاجم علاوه بر خوندن صندوق ورودی، برای گمکردن رد خودش قاعدهٔ ایمیل (inbox rule) میسازه و از همون حساب برای فیشینگ مخاطبهای قربانی استفاده میکنه.
گزارش هشدار میده کیتهای phishing-as-a-service هم پیچیدهتر و توانمندتر شدن. بعضیشون بهجای دزدیدن رمز، از جریان OAuth device authorization برای دور زدن MFA استفاده میکنن و یه جعبهابزار کامل پس از نفوذ میدن: مدیریت خودکار توکن، دسترسی ماندگار با Primary Refresh Token، مدیریت OneDrive و SharePoint، قالبهای وابسته به موقعیت جغرافیایی، دستکاری قواعد صندوق ورودی و پایش کلیدواژه بین چند حساب. تکنیکهای ضدتحلیل مثل payload رمزشدهٔ سمت کلاینت هم دیده شده.
نکات کلیدی:
- فیشینگ توی مارس تا ژوئن ۲۰۲۶ عامل ورود بیش از نیمی از حادثهها بود؛ فصل قبل یکسوم
- کمپین UAT-11764 با PDF حاوی کد QR، اعتبارنامهٔ Microsoft 365 رو میدزده
- میزبانی صفحههای جعلی روی SharePoint، تشخیص رو برای ابزارهای امنیتی سخت میکنه
- کیتهای PhaaS با جریان OAuth device authorization دور زدن MFA رو ساده کردن
- توصیهٔ تالوس: MFA مقاوم به فیشینگ، لاگ متمرکز، وصلهکردن منظم، محدودکردن ایمیل خروجی و رصد ساخت قواعد مشکوک صندوق ورودی




