یک عنوان امنیتی می‌تواند طعمه باشد

مایکروسافت در گزارش ۹ سپتامبر ۲۰۲۶، حملاتی را شرح داد که از پیام‌های مرتبط با راه‌اندازی Passkey و ورود سازمانی برای فریب کاربران استفاده کرده‌اند. در نمونه‌های بررسی‌شده، دسترسی غیرعادی به حساب‌ها با فعالیت در سرویس‌های ابری و جمع‌آوری فایل یا ایمیل همراه بوده است. موضوع خبر، سوءاستفاده از پیام اعتمادبرانگیز است.

در یکی از مسیرهای گزارش‌شده، کاربر به واردکردن کد روی صفحه معتبر ورود ترغیب شده و این تأیید، توکنی برای کلاینت مهاجم ایجاد کرده است. بنابراین ظاهر رسمی صفحه به‌تنهایی کافی نیست. این گزارش به معنی شکستن سازوکار رمزنگاری Passkey نیست؛ نام این روش به‌عنوان طعمه مهندسی اجتماعی استفاده شده است.

اعتماد به پیام را از امنیت روش جدا کنید

پیشنهاد تحلیلی برای سازمان‌ها، تعریف یک مسیر رسمی و قابل تشخیص برای تغییر روش ورود است. کارکنان باید بدانند اعلان معتبر از کجا می‌آید و در صورت تردید چگونه آن را بررسی کنند. نام شرکت در یک نشانی یا لحن فوری یک پیام، جای بررسی مقصد و درخواست واقعی را نمی‌گیرد.

آموزش بهتر است با نمونه کار روزانه همراه باشد. به‌جای توضیح کلی درباره فیشینگ، نشان دهید یک درخواست ثبت روش ورود یا تأیید کد چه اطلاعاتی دارد و چه زمانی باید متوقف شود. کانال گزارش نیز باید ساده باشد تا کاربر برای بررسی یک پیام مشکوک، ناچار به چند مرحله پیچیده نشود.

برای تیم امنیت، ارتباط میان رویدادها از یک نشانه منفرد مهم‌تر است. ورود غیرعادی، افزودن روش احراز هویت و افزایش خواندن داده اگر کنار هم دیده شوند، تصویر روشن‌تری می‌سازند. بهتر است مالک بررسی و مسیر پاسخ‌گویی مشخص باشد تا گزارش کاربر با داده‌های پایش به‌موقع پیوند بخورد.

مسیر رسمی را برای کاربران روشن کنید

با واحد فناوری اطلاعات، پیام‌های رسمی راه‌اندازی و راهنمای کوتاه بررسی آن‌ها را مرور کنید. سپس یک تمرین محدود برای تشخیص و گزارش پیام جعلی اجرا کنید. نتیجه باید نشان دهد کارکنان هم درخواست معتبر را می‌شناسند و هم برای اعلام مورد مشکوک، مسیر روشن و در دسترس دارند.

تاریخ انتشار منبع: . توضیح‌ها و پیشنهادهای اجرایی این مطلب، تحلیل تحریریه دانشنامه لیان هستند.منابع: Microsoft Security — Passkey-themed Social Engineering

این مطلب بازنویسی تحلیلی دانشنامه لیان بر پایه منبع اصلی است.مشاهده منبع اصلی