أخبار الأمن والذكاء الاصطناعي

تفكيك خدمة تصيّد برموز الأجهزة · بقلم FireAI Security & Research Team · نُشر في

Microsoft تفكك EvilTokens، خدمة تصيّد برموز الأجهزة مرتبطة بنحو 12,000 صندوق بريد

فككت Microsoft وشركاؤها EvilTokens، وهي أداة تصيّد مرتبطة بنحو 12,000 صندوق بريد مخترق. كيف يسرق التصيّد برموز الأجهزة حسابًا دون كلمة مرور.

A padlock and key icon and the FireAI detective mascot, next to the words “EvilTokens: no password needed to hijack you.”

فككت وحدة الجرائم الرقمية في Microsoft، بالتعاون مع Coinbase وCloudflare وOpenAI وشركاء آخرين، خدمة EvilTokens، وهي خدمة تصيّد بالاشتراك تقول Microsoft إنها اخترقت أكثر من 12,000 صندوق بريد إلكتروني في أكثر من 10,000 مؤسسة حول العالم [1]. وكانت الخدمة تُباع عبر Telegram مقابل 1,500 دولار مقدّمًا و500 دولار شهريًا، وتعتمد على التصيّد برموز الأجهزة، وهي تقنية تسرق جلسة عاملة مسجّلًا الدخول فيها بدل كلمة المرور، ويمكن توجيهها أيضًا إلى حسابات Apple وGoogle ‏[1].

الخلفية

تشرح Microsoft أن التقنية تسيء استخدام طريقة تسجيل دخول مشروعة تُسمّى OAuth device code flow، صُمّمت للأجهزة التي لا تملك لوحة مفاتيح أو متصفحًا يُعتدّ به، مثل التلفاز الذكي أو طابعة المكتب: يعرض الجهاز رمزًا قصيرًا وعنوان ويب، ويكتب الشخص الرمز في هاتفه أو حاسوبه المحمول، فيُسجَّل دخول الجهاز دون إدخال كلمة مرور عليه إطلاقًا [1].

النتائج

يقلب المهاجمون هذا المسار نفسه ضد الناس. ويصف تقرير Microsoft صفحة تصيّد تطلب بصمت رمز جهاز جديدًا وحقيقيًا من خدمة الهوية التابعة لـ Microsoft لحظة فتحها، وتعرض هذا الرمز بجوار زر «المتابعة باستخدام Microsoft» ‏[1]. وكتابة الرمز في صفحة تسجيل الدخول الحقيقية على microsoft.com، كما تطلب صفحة المهاجم، توافق على جهاز المهاجم لا جهاز الضحية. ويتحقق برنامج المهاجم كل بضع ثوانٍ لمدة تصل إلى 15 دقيقة مما إذا حدث ذلك، وكانت EvilTokens تنسخ الرمز مباشرةً إلى الحافظة لتسريع العملية [1]. وبعد الموافقة، يتسلّم المهاجم جلسة صالحة مسجّلًا الدخول فيها، دون سرقة كلمة مرور ودون تثبيت أي برنامج، ويُتجاوز التحقق متعدد العوامل لأن رمز جهاز حقيقيًا قد وُوفق عليه بشكل مشروع من منظور الحساب [1].

ظهرت EvilTokens أول مرة في فبراير 2026 ونمت، بحسب Microsoft، لتصبح من أكثر منصات التصيّد كخدمة استخدامًا، إذ قدّمت 44 قالبًا لرسائل التصيّد وصفحاته، وبنية تحتية مؤتمتة على خدمات مثل Vercel وCloudflare Workers، وروبوتًا على Telegram لدعم العملاء؛ وتتتبع Microsoft الجهة المشغّلة باسم Storm-2992 ‏[1]. وبعد اختراق صندوق بريد، تقول Microsoft إن ميزات الذكاء الاصطناعي في الخدمة كانت تفرز البريد المسروق، وتنتقي الرسائل المتعلقة بالمدفوعات، وترسم التسلسل الوظيفي، وتصوغ رسائل متابعة تنتحل صفة جهة اتصال موثوقة لتمرير دفعة احتيالية، بحسب ما أوردته The Hacker News ‏[2].

وبموجب أمر قضائي من المحكمة الجزئية الأمريكية للمنطقة الشرقية من فرجينيا، تقول Microsoft إنها صادرت نحو 50 موقعًا مرتبطًا بالخدمة وعطّلت أكثر من 150 موقعًا آخر، بالتعاون مع Cloudflare وOpenAI وCoinbase وSpyCloud وTRM Labs وShadowserver Foundation وHealth-ISAC ‏[1]. وتتبّعت Coinbase مدفوعات بالعملات المشفّرة بنحو 1.1 مليون دولار إلى الخدمة عبر أكثر من 1,000 إيداع، واعتقلت شرطة العاصمة في لندن رجلين في الثانية والثلاثين والثامنة والثلاثين من العمر على صلة بتشغيل الموقع [2]. وتضيف تغطية TechSpot أن الضحايا تركّزوا في الولايات المتحدة وكندا والمملكة المتحدة وأستراليا والهند وفرنسا، وأن الضرر طال بشدة شركات التوزيع والبناء والمصارف والجامعات والمستشفيات [3].

دلالات ذلك على مستخدمي Mac

يتعرّض لهذا الخطر مباشرةً كل من يستخدم حساب Microsoft، للعمل أو للاستخدام الشخصي، وصادف إحدى صفحات التصيّد هذه، والأرجح عبر رسالة بريد عن مستند للتوقيع أو كلمة مرور توشك على الانتهاء أو عرض تجاري. والتقنية نفسها ليست خاصة بـ Microsoft: فـ Google وApple وخدمات أخرى تقدّم صيغتها الخاصة من تسجيل الدخول بإدخال رمز على جهاز آخر، والحيلة الاجتماعية نفسها تنجح ضد أي منها. واستخدام جهاز Mac لا يوفر حماية هنا، لأن الهجوم يستهدف حسابًا في السحابة لا الحاسوب نفسه.

التوصيات

  1. لا تُدخلوا رمز تسجيل دخول أبدًا ما لم تبدأوا عملية تسجيل الدخول بأنفسكم، قبل لحظات، على الجهاز الذي بين أيديكم؛ فالرمز الذي يصل بعد النقر على رابط في بريد أو محادثة هو الاحتيال بعينه.
  2. ارتابوا في أي صفحة تدفع نحو «تسجيل الدخول على جهاز آخر» أو «المتابعة باستخدام Microsoft/Google» مباشرةً بعد النقر على رابط، ولا سيما من بريد غير مطلوب عن فواتير أو توقيع مستندات أو انتهاء كلمة المرور.
  3. تمهّلوا تحت ضغط الاستعجال: فقد اعتمدت قوالب EvilTokens على مواعيد نهائية مثل كلمة مرور توشك على الانتهاء أو عقد ينتظر التوقيع أو دفعة متأخرة.
  4. تحققوا دوريًا من الجلسات والأجهزة النشطة في إعدادات حسابات Microsoft أو Google أو Apple، وسجّلوا الخروج من أي شيء غير مألوف.
  5. حيثما أُتيح ذلك، استخدموا مفتاح أمان مادي بدل الرمز أو الموافقة عبر التطبيق، لأنه يتحقق من عنوان الموقع الفعلي لا من رمز منسوخ يدويًا.

صلة ذلك بـ FireAI

التصيّد برموز الأجهزة ليس في الأساس تطبيقًا مؤذيًا يتصل من جهاز Mac. فهو يحدث عبر أفعال الشخص نفسه على صفحة تسجيل دخول حقيقية ومشروعة لـ Microsoft أو Google، والاستيلاء على الحساب يجري على خوادم تلك الشركة لا على الجهاز المستخدم. ولا يستطيع FireAI رؤية ما يجري داخل أنظمة الهوية لدى Microsoft أو Google، ولا التمييز بين رمز مسروق بالتصيّد ورمز مشروع، ولا إلغاء جلسة أو رمز مسروق على حساب ما؛ فهذا الجزء لا تتولاه إلا إعدادات الأمان لدى مزود الحساب ويقظة الشخص نفسه.

أما ما يستطيع FireAI المساعدة فيه، بقدر محدود: فـ قوائم التهديدات فيه تستطيع حظر نطاق تصيّد معروف إذا بُلغ عبر رابط، وتساعد ميزة التحقيق والخريطة العالمية على ملاحظة متصفح يتصل فجأة بخادم غير مألوف. وهذه طبقة إضافية مفيدة لا الحل؛ فالدفاع الفعلي ضد هذا الاحتيال هو رفض إدخال رمز لم يُطلب.

القيود

تتباين التقارير بشأن تواريخ الاعتقال: فالتغطية المرتبطة بـ Microsoft تضع اعتقالات لندن بين 11 و18 سبتمبر، فالتاريخ الدقيق غير مؤكد [2]. وصناديق البريد المخترقة البالغة نحو 12,000 كلها مرتبطة باستهداف EvilTokens لحسابات Microsoft تحديدًا؛ ولا يوثّق أي من المصادر حالة مؤكدة للتصيّد برموز الأجهزة ضد حساب Apple أو Google عبر هذه الخدمة بعينها، ولذلك يُعرض هذا الخطر هنا بوصفه خاصية للتقنية عمومًا لا شيئًا وجد هذا التفكيك دليلًا عليه [1].

جرّب FireAI من HisnLabs مجانًا لمدة 17 يومًا.

المصادر

  1. Microsoft Security Blog (Microsoft Threat Intelligence), 22 September 2026: Unmasking EvilTokens: Getting to the root of device code phishing
  2. The Hacker News, 23 September 2026: Microsoft Takes Down EvilTokens Device-Code Phishing Service Tied to 12,000 Inbox Compromises
  3. TechSpot (Skye Jacobs), 23 September 2026: Microsoft takes down EvilTokens phishing service that used AI to mine hacked inboxes for payment fraud