
تعطيل البنية التحتية لـ EvilTokens؛ Microsoft تعلن اختراق أكثر من 12,000 صندوق بريد
تقول Microsoft إنها تعاونت مع شركاء لتعطيل البنية التحتية لـ EvilTokens. وتربط أبحاثها الخدمة بحملات لاختراق البريد الإلكتروني للأعمال أدت إلى اختراق أكثر من 12,000 صندوق بريد لدى أكثر من 10,000 مؤسسة.
بحسب بحث نشرته Microsoft في 22 سبتمبر 2026، سهّلت EvilTokens حملات لاختراق البريد الإلكتروني للأعمال (BEC) أدت إلى اختراق أكثر من 12,000 صندوق بريد لدى أكثر من 10,000 مؤسسة حول العالم. وهذه نتائج أبحاث Microsoft، وليست أعدادًا دقيقة للضحايا جرى التحقق منها بصورة مستقلة.
التعطيل لم يقضِ على التهديد
قالت وحدة الجرائم الرقمية (DCU) في Microsoft إنها تعاونت مع شركاء لتعطيل البنية التحتية المستخدمة لتشغيل EvilTokens. وأفاد BleepingComputer بأن هذه الجهود لم تصل إلى حد التعطيل الكامل، وأن التهديد لا يزال نشطًا.
بحسب BleepingComputer، اعتُقل مشتبهان بهما في المملكة المتحدة ضمن التحقيق المتعلق بـ EvilTokens. وأفاد The Record بأنه أُفرج عنهما لاحقًا بكفالة، فيما لا يزال تحقيق الشرطة جاريًا.
كيف يُساء استخدام مسار المصادقة برمز الجهاز
تقول Microsoft إن المهاجمين الذين يستخدمون EvilTokens يستطيعون إساءة استخدام مسار المصادقة المشروع برمز الجهاز. يبدأ المهاجم هذا المسار ويرسل رمزًا إلى المستخدم لاستدراجه عبر التصيد الاحتيالي. وإذا أدخل المستخدم الرمز، فقد يأذن لجلسة المهاجم دون علمه، ما يتيح للمهاجم الوصول إلى الحساب دون كشف كلمة المرور.
مجموعة بيانات منفصلة تعتمد مقياسًا مختلفًا
تُظهر مجموعة بيانات SpyCloud التي استشهد بها BleepingComputer اختراق أكثر من 8,708 حسابات موزعة على 6,585 نطاقًا للبريد الإلكتروني للشركات في 79 دولة. ويختلف نطاق هذه البيانات ووحدة القياس فيها عن إحصاء Microsoft لصناديق البريد، لذا لا ينبغي اعتبارها تأكيدًا مستقلًا للرقم الذي يتجاوز 12,000.
توصيات Microsoft بشأن مسار المصادقة برمز الجهاز
توصي Microsoft بحظر مسار المصادقة برمز الجهاز حيثما أمكن. وبالنسبة إلى أجهزة Teams التي تتطلب هذا المسار، تنصح الشركة بقصر الاستثناء على حسابات موارد محددة لأجهزة Teams، واستثناء مورد Device Registration Service من سياسة Conditional Access ذات الصلة.


