یک عنوان امنیتی میتواند طعمه باشد
مایکروسافت در گزارش ۹ سپتامبر ۲۰۲۶، حملاتی را شرح داد که از پیامهای مرتبط با راهاندازی Passkey و ورود سازمانی برای فریب کاربران استفاده کردهاند. در نمونههای بررسیشده، دسترسی غیرعادی به حسابها با فعالیت در سرویسهای ابری و جمعآوری فایل یا ایمیل همراه بوده است. موضوع خبر، سوءاستفاده از پیام اعتمادبرانگیز است.
در یکی از مسیرهای گزارششده، کاربر به واردکردن کد روی صفحه معتبر ورود ترغیب شده و این تأیید، توکنی برای کلاینت مهاجم ایجاد کرده است. بنابراین ظاهر رسمی صفحه بهتنهایی کافی نیست. این گزارش به معنی شکستن سازوکار رمزنگاری Passkey نیست؛ نام این روش بهعنوان طعمه مهندسی اجتماعی استفاده شده است.
اعتماد به پیام را از امنیت روش جدا کنید
پیشنهاد تحلیلی برای سازمانها، تعریف یک مسیر رسمی و قابل تشخیص برای تغییر روش ورود است. کارکنان باید بدانند اعلان معتبر از کجا میآید و در صورت تردید چگونه آن را بررسی کنند. نام شرکت در یک نشانی یا لحن فوری یک پیام، جای بررسی مقصد و درخواست واقعی را نمیگیرد.
آموزش بهتر است با نمونه کار روزانه همراه باشد. بهجای توضیح کلی درباره فیشینگ، نشان دهید یک درخواست ثبت روش ورود یا تأیید کد چه اطلاعاتی دارد و چه زمانی باید متوقف شود. کانال گزارش نیز باید ساده باشد تا کاربر برای بررسی یک پیام مشکوک، ناچار به چند مرحله پیچیده نشود.
برای تیم امنیت، ارتباط میان رویدادها از یک نشانه منفرد مهمتر است. ورود غیرعادی، افزودن روش احراز هویت و افزایش خواندن داده اگر کنار هم دیده شوند، تصویر روشنتری میسازند. بهتر است مالک بررسی و مسیر پاسخگویی مشخص باشد تا گزارش کاربر با دادههای پایش بهموقع پیوند بخورد.
مسیر رسمی را برای کاربران روشن کنید
با واحد فناوری اطلاعات، پیامهای رسمی راهاندازی و راهنمای کوتاه بررسی آنها را مرور کنید. سپس یک تمرین محدود برای تشخیص و گزارش پیام جعلی اجرا کنید. نتیجه باید نشان دهد کارکنان هم درخواست معتبر را میشناسند و هم برای اعلام مورد مشکوک، مسیر روشن و در دسترس دارند.
تاریخ انتشار منبع: . توضیحها و پیشنهادهای اجرایی این مطلب، تحلیل تحریریه دانشنامه لیان هستند.منابع: Microsoft Security — Passkey-themed Social Engineering
این مطلب بازنویسی تحلیلی دانشنامه لیان بر پایه منبع اصلی است.مشاهده منبع اصلی





