Autorisations accordées à Google et Microsoft : le FBI avertit que vos comptes pourraient être compromis.
تحذير FBI: النقر على “Allow” في شاشات Google et Microsoft قد يفتح أبواب حسابك للمخترقين. تعرّف على المخاطر وكيف تحمي بياناتك الحساسة فوراً.
Les choses les plus importantes que vous devez savoir
- يتم اختراق الحسابات عبر خداع الضحايا لمنح أذونات لتطبيق خبيث مسجل على منصات مثل Google ou Microsoft، مما يمنح المهاجمين وصولاً كاملاً للبريد الإلكتروني.
- تغيير كلمة المرور لا يحل مشكلة اختراق OAuth؛ الحل الوحيد هو إلغاء رمز الوصول (access token) من إعدادات أمان التطبيق.
- تعتمد الهجمة على انتحال المهاجمين شخصيات عامة ou حكومية عبر الرسائل الفورية لمشاركة روابط مستندات خادعة تستهدف “ضحايا بارزين” وأفراد عائلاتهم.
لقد وجد المخترقون طريقة للوصول إلى بياناتك وقراءة رسائلك وحتى إرسال رسائل بريد إلكتروني إلى جهات اتصالك، دون الحاجة إلى كلمة مرورك ou أي بيانات اعتماد تسجيل دخول أخرى. كل ما يحتاجونه منك هو نقرة واحدة على منصة شرعية ومعروفة تمامًا.

تُعرف هذه التقنية باسم “التصيد الاحتيالي بموافقة OAuth”. لقد كانت موجودة منذ أكثر من عام، وقد انتشرت لدرجة أن مكتب التحقيقات الفيدرالي (FBI) قد أخذها على محمل الجد. في وقت سابق من هذا الأسبوع، أصدرت وكالة إنفاذ القانون إعلان خدمة عامة جديدًا، عبر مركز شكاوى جرائم الإنترنت (IC3) التابع لها، محذرة الأمريكيين من هذا التهديد.
OAuth (الترخيص المفتوح) هو معيار إنترنت يسمح للمستخدمين بمنح التطبيقات حق الوصول إلى حساب المستخدم على Google على خدمة أخرى، دون الحاجة إلى تزويد التطبيق بكلمة المرور الخاصة بهم لتلك الخدمة. على سبيل المثال، عندما يقوم المستخدمون بتثبيت تطبيق جديد، يظهر لهم خيار “Continue with Google”. عند النقر عليه، يُسألون عما إذا كانوا يسمحون للتطبيق بالوصول إلى بريدهم الإلكتروني. إذا وافقوا، تمنح Google هذا التطبيق رمز وصول خاصًا (access token)، والذي يسمح للتطبيق بالوصول إلى حساب المستخدم على Google دون رؤية كلمة المرور على الإطلاق.
كيف تتم هجمة OAuth الاحتيالية؟
لتنفيذ هجمة OAuth، يجب على المهاجم أولاً خداع Google (أو Microsoft، ou أي شركة أخرى تقدم الخدمة) وتسجيل تطبيقه (الخبيث) على المنصة. بعد ذلك، يتواصلون مع هدفهم عبر الرسائل الفورية، متظاهرين بأنهم مسؤولون حكوميون ou إعلاميون ou شخصيات عامة أخرى معروفة، ويشاركون رابطًا يبدو وكأنه مستند.
يعيد الرابط توجيه الضحية إلى خدمة شرعية (مثل Google)، حيث يُطلب منهم منح أذونات للتطبيق الخبيث. إذا وافقوا، يحصل المهاجمون على إمكانية الوصول إلى حسابات بريدهم الإلكتروني، والتي يمكنهم من خلالها فعل أي شيء تقريبًا.
ولجعل الأمور أسوأ، فإن مجرد تغيير كلمة المرور لا يحل المشكلة. الطريقة الوحيدة للقضاء على التهديد هي إلغاء رمز الوصول (access token) الذي تم منحه، ويمكن القيام بذلك في إعدادات أمان التطبيق.
لم يذكر مكتب التحقيقات الفيدرالي من هم المهاجمون ou من كانوا يستهدفون، بخلاف أنهم كانوا “ضحايا بارزين”. كما تم استهداف أفراد عائلاتهم أيضًا.
Croix L'enregistrement
Les commentaires sont fermés.