قد تكون كلمة مرورك 30 خانة، وMFA مفعّلًا… ومع ذلك يستطيع تطبيق خبيث قراءة بريدك وملفاتك من دون معرفة كلمة المرور أو سرقة رمز التحقق.
السبب: لم يسرق المهاجم هويتك؛ بل أقنعك بتفويض تطبيقه!
وراء كل اختراق… قصة 👇
🧠 كيف يعمل "التصيد بالموافقة" (Consent Phishing)؟
ينشئ المهاجم تطبيق OAuth خبيثاً، ثم يرسل رابطاً يقود إلى صفحة تسجيل دخول وموافقة تستضيفها Microsoft بالفعل.
لهذا يبدو كل شيء شرعياً؛ الخطر ليس في شكل الصفحة، بل في هوية التطبيق والأذونات التي يطلبها!
🔍 ماذا يطلب التطبيق الخبيث؟
• `https://t.co/ZOKR3Ivpsk` لقراءة البريد الإلكتروني.
• `Files.ReadWrite.All` لقراءة وتعديل كافة الملفات التي تملك صلاحية الوصول إليها.
• `offline_access` للحصول على رموز وصول جديدة في الخلفية دون الحاجة لإعادة التفاعل معك.
💡 تنبيه تقني: إذن `offline_access` لا يفتح البيانات بمفرده، بل يُبقي الوصول مستمراً ضمن الصلاحيات الأخرى التي وافقت عليها.
🛡️ أين دور التحقق الثنائي (MFA)؟
قد يُطلب MFA أثناء تسجيل الدخول أو إعطاء الموافقة، لكنه **لا يُعاد طلبه** مع كل طلب API أو تجديد تلقائي للرمز (Refresh Token).
لذلك المهاجم لا "يكسر" MFA، بل يستغل تفويض OAuth شرعي صدر للتطبيق.
ولهذا السبب تحديداً: تغيير كلمة المرور أو إعادة ضبط MFA **لا يكفي** لإزالة ذلك التفويض!
⚙️ نطاق الأثر (Blast Radius):
في الأذونات المفوّضة (Delegated)، يعمل التطبيق نيابةً عن المستخدم وضمن حدوده فقط؛ لذا ليست كل موافقة تُعد اختراقاً شاملماً للمنظمة.
أما الأذونات الواسعة مثل `Directory.ReadWrite.All` فتتطلب موافقة مسؤول النظام (Admin Consent). وإذا خُدع المسؤول، سينتقل الأثر فوراً من حساب فردي إلى اختراق البيئة السحابية بالكامل!
🚨 علامات تستحق التوقف والحذر:
• تطبيق بسيط يطلب أذونات واسعة للبريد والملفات.
• ناشر غير معروف أو غير موثّق (Unverified Publisher).
• اسم يشبه خدمة معروفة لكنه منسوب لنطاق مختلف.
• صلاحيات مطلوبة لا علاقة لها بالوظيفة المعلنة للتطبيق.
حتى صفحة Microsoft الرسمية تضمن لك نزاهة منصة الدخول فقط، ولا تضمن أمان التطبيق الذي يطلب الصلاحيات.
👤 خطوات حماية للمستخدم:
1️⃣ اقرأ الأذونات بتمعن قبل الضغط على "موافقة"، وتحقق من اسم التطبيق والناشر.
2️⃣ اسأل نفسك: هل يحتاج تطبيق ملاحظات بسيط إلى قراءة بريدي وتعديل ملفاتي؟
3️⃣ راجع التطبيقات المرتبطة بحساب العمل دورياً عبر: https://t.co/9sMbXjsfSg وأزل أي تطبيق لا تعرفه.
🛠️ دليل الدفاع لمسؤولي الأنظمة (Admins):
• تقييد موافقة المستخدمين (User Consent) واقتصارها على ناشرين موثوقين وأذونات منخفضة المخاطر.
• تفعيل مسار موافقة المسؤول (Admin Consent Workflow).
• مراقبة سجلات التدقيق (Audit Logs) لحدث: `Consent to application`.
• مراجعة تطبيقات OAuth دورياً، خصوصاً الصلاحيات الشاملة للحسابات الحساسة.
⚠️ آلية الاحتواء الاستجابة للحوادث (Incident Response):
عند الاشتباه في اختراق، لا تكتفِ بتغيير كلمة المرور:
1️⃣ تعطيل التطبيق المشبوه فوراً من قائمة `Enterprise Applications`.
2️⃣ سحب منح تفويض OAuth.
3️⃣ مراجعة سجلات النشاط لمعرفة نطاق البيانات التي تم الوصول إليها.
4️⃣ تنفيذ `Revoke Sessions / Refresh Tokens` للحساب المتأثر.
💡 قد تبقى الـ Access Tokens الحالية فعالة حتى انتهاء صلاحيتها الزمنية؛ لذلك يبدأ الاحتواء الحقيقي بتعطيل التطبيق نفسه.
💡 الخلاصة
كلمة المرور وMFA تحميان عملية الدخول، لكن OAuth هو ما يحدد ما تستطيع التطبيقات فعله بعد التفويض.
في البيئات السحابية، لا تسأل فقط: «مَن سجّل الدخول؟»
بل اسأل دائماً: «أي تطبيق مُنح ماذا، وبموافقة مَن؟»
وراء كل اختراق… قصة.
#الأمن_السيبراني #OAuth #CloudSecurity #EntraID #Microsoft365 #BlueTeam
اللّهمّ صلّ على محمّد، وعلى آل محمّد، كما صلّيت على إبراهيم، وعلى آل إبراهيم، إنّك حميد مجيد، وبارك على محمّد، وعلى آل محمّد، كما باركت على إبراهيم، وعلى آل إبراهيم، في العالمين إنّك حميد مجيد.
اللّهمّ صلّ على محمّد، وعلى آل محمّد، كما صلّيت على إبراهيم، وعلى آل إبراهيم، إنّك حميد مجيد، وبارك على محمّد، وعلى آل محمّد، كما باركت على إبراهيم، وعلى آل إبراهيم، في العالمين إنّك حميد مجيد.
اللّهمّ صلّ على محمّد، وعلى آل محمّد، كما صلّيت على إبراهيم، وعلى آل إبراهيم، إنّك حميد مجيد، وبارك على محمّد، وعلى آل محمّد، كما باركت على إبراهيم، وعلى آل إبراهيم، في العالمين إنّك حميد مجيد.
اللّهمّ صلّ على محمّد، وعلى آل محمّد، كما صلّيت على إبراهيم، وعلى آل إبراهيم، إنّك حميد مجيد، وبارك على محمّد، وعلى آل محمّد، كما باركت على إبراهيم، وعلى آل إبراهيم، في العالمين إنّك حميد مجيد.
اللّهمّ صلّ على محمّد، وعلى آل محمّد، كما صلّيت على إبراهيم، وعلى آل إبراهيم، إنّك حميد مجيد، وبارك على محمّد، وعلى آل محمّد، كما باركت على إبراهيم، وعلى آل إبراهيم، في العالمين إنّك حميد مجيد.
اللّهمّ صلّ على محمّد، وعلى آل محمّد، كما صلّيت على إبراهيم، وعلى آل إبراهيم، إنّك حميد مجيد، وبارك على محمّد، وعلى آل محمّد، كما باركت على إبراهيم، وعلى آل إبراهيم، في العالمين إنّك حميد مجيد.
اللّهمّ صلّ على محمّد، وعلى آل محمّد، كما صلّيت على إبراهيم، وعلى آل إبراهيم، إنّك حميد مجيد، وبارك على محمّد، وعلى آل محمّد، كما باركت على إبراهيم، وعلى آل إبراهيم، في العالمين إنّك حميد مجيد.
اللّهمّ صلّ على محمّد، وعلى آل محمّد، كما صلّيت على إبراهيم، وعلى آل إبراهيم، إنّك حميد مجيد، وبارك على محمّد، وعلى آل محمّد، كما باركت على إبراهيم، وعلى آل إبراهيم، في العالمين إنّك حميد مجيد.
اللّهمّ صلّ على محمّد، وعلى آل محمّد، كما صلّيت على إبراهيم، وعلى آل إبراهيم، إنّك حميد مجيد، وبارك على محمّد، وعلى آل محمّد، كما باركت على إبراهيم، وعلى آل إبراهيم، في العالمين إنّك حميد مجيد.
اللّهمّ صلّ على محمّد، وعلى آل محمّد، كما صلّيت على إبراهيم، وعلى آل إبراهيم، إنّك حميد مجيد، وبارك على محمّد، وعلى آل محمّد، كما باركت على إبراهيم، وعلى آل إبراهيم، في العالمين إنّك حميد مجيد.
اللّهمّ صلّ على محمّد، وعلى آل محمّد، كما صلّيت على إبراهيم، وعلى آل إبراهيم، إنّك حميد مجيد، وبارك على محمّد، وعلى آل محمّد، كما باركت على إبراهيم، وعلى آل إبراهيم، في العالمين إنّك حميد مجيد.
في إطار الدعم المتواصل والمستمر من سمو ولي العهد رئيس مجلس الوزراء رئيس مجلس إدارة #سدايا - حفظه الله -، وضع حجر الأساس لمركز بيانات سدايا "هيكساجون".. الذي يُعد أكبر مركز بيانات حكومي في العالم، وفق أعلى تصنيف عالمي لمراكز البيانات (Tier IV)
#مركز_هيكساجون