29/05/2026
تحذير أمني هام: كيف يتم اختراق حسابات Microsoft 365 دون الحاجة إلى كلمات مرور؟ 🛡️⚠️
حذر مكتب التحقيقات الفيدرالي (FBI) مؤخراً من منصة جديدة وخطيرة للـ Phishing-as-a-Service تُعرف باسم "Kali365". هذه المنصة المكتشفة حديثاً تمكّن المهاجمين، حتى من ذوي الخبرة التقنية المحدودة، من الاستيلاء على حسابات Microsoft 365 بشكل كامل.
ما يثير القلق هو أن هذا الهجوم يتجاوز بروتوكولات الـ Multi-factor authentication (MFA) التقليدية تماماً، وبدون الحاجة لسرقة كلمة المرور الخاصة بك!
كيف تتم العملية؟
يعتمد الهجوم على خداع المستخدم لإدخال "كود" (device code) على صفحة تسجيل دخول رسمية تابعة لـ Microsoft. بمجرد إدخال الكود، يقوم المستخدم دون قصد بمنح المهاجم صلاحية الوصول عبر سرقة ما يُسمى بالـ OAuth tokens. بمجرد الحصول على هذه الـ tokens، يمتلك المهاجم "مفتاحاً رقمياً" يمنحه وصولاً دائماً وغير مقيد إلى خدماتك مثل:
• Outlook (قراءة رسائل البريد الإلكتروني).
• Teams (التجسس على المحادثات).
• OneDrive (الوصول إلى الملفات والمستندات الحساسة).
كيف تحمي نفسك؟
كن حذراً جداً من أي بريد إلكتروني أو رسالة تطلب منك إدخال "كود" على صفحة تسجيل دخول، حتى لو بدت الصفحة رسمية.
لا تقم أبداً بإدخال رموز التحقق ما لم تكن أنت من بدأ عملية تسجيل الدخول على جهازك الخاص.
التريث والقراءة بتمعن: الهجمات تعتمد على استعجال المستخدم في الموافقة على الطلبات.
بالنسبة للمؤسسات، يُنصح بتقييد إعدادات الـ device code flow لتقليل فرص استغلال هذه الثغرة.
الأمن الرقمي مسؤولية مشتركة، والوعي هو خط دفاعك الأول. شارك هذا التحذير لحماية زملائك وأصدقائك.