الموافقة على أذونات Google и Microsoft: تحذير FBI من اختراق حساباتك
تحذير FBI: النقر على “Allow” في شاشات Google и Microsoft قد يفتح أبواب حسابك للمخترقين. تعرّف على المخاطر وكيف تحمي بياناتك الحساسة فوراً.
- مكتب التحقيقات الفيدرالي يحذر من تصاعد هجمات التصيد الاحتيالي بموافقة OAuth التي تستغل أذونات التطبيقات المشروعة
- يتم خداع الضحايا لمنح التطبيقات الخبيثة حق الوصول، مما يمكّنها من قراءة رسائل البريد الإلكتروني وإرسالها
- تغيير كلمات المرور لا يجدي نفعًا؛ يجب على المستخدمين إلغاء الرموز المميزة في إعدادات أمان التطبيق
لقد وجد المخترقون طريقة للوصول إلى بياناتك وقراءة رسائلك وحتى إرسال رسائل بريد إلكتروني إلى جهات اتصالك، دون الحاجة إلى كلمة مرورك Или أي بيانات اعتماد تسجيل دخول أخرى. كل ما يحتاجونه منك هو نقرة واحدة على منصة شرعية ومعروفة تمامًا.
تُعرف هذه التقنية باسم “التصيد الاحتيالي بموافقة OAuth”. لقد كانت موجودة منذ أكثر من عام، وقد انتشرت لدرجة أن مكتب التحقيقات الفيدرالي (FBI) قد أخذها على محمل الجد. في وقت سابق من هذا الأسبوع، أصدرت وكالة إنفاذ القانون إعلان خدمة عامة جديدًا، عبر مركز شكاوى جرائم الإنترنت (IC3) التابع لها، محذرة الأمريكيين من هذا التهديد.
OAuth (الترخيص المفتوح) هو معيار إنترنت يسمح للمستخدمين بمنح التطبيقات حق الوصول إلى حساب المستخدم على Google على خدمة أخرى، دون الحاجة إلى تزويد التطبيق بكلمة المرور الخاصة بهم لتلك الخدمة. على سبيل المثال، عندما يقوم المستخدمون بتثبيت تطبيق جديد، يظهر لهم خيار “Continue with Google”. عند النقر عليه، يُسألون عما إذا كانوا يسمحون للتطبيق بالوصول إلى بريدهم الإلكتروني. إذا وافقوا، تمنح Google هذا التطبيق رمز وصول خاصًا (access token)، والذي يسمح للتطبيق بالوصول إلى حساب المستخدم على Google دون رؤية كلمة المرور على الإطلاق.
كيف تتم هجمة OAuth الاحتيالية؟
لتنفيذ هجمة OAuth، يجب على المهاجم أولاً خداع Google (أو Microsoft، Или أي شركة أخرى تقدم الخدمة) وتسجيل تطبيقه (الخبيث) على المنصة. بعد ذلك، يتواصلون مع هدفهم عبر الرسائل الفورية، متظاهرين بأنهم مسؤولون حكوميون Или إعلاميون Или شخصيات عامة أخرى معروفة، ويشاركون رابطًا يبدو وكأنه مستند.
يعيد الرابط توجيه الضحية إلى خدمة شرعية (مثل Google)، حيث يُطلب منهم منح أذونات للتطبيق الخبيث. إذا وافقوا، يحصل المهاجمون على إمكانية الوصول إلى حسابات بريدهم الإلكتروني، والتي يمكنهم من خلالها فعل أي شيء تقريبًا.
ولجعل الأمور أسوأ، فإن مجرد تغيير كلمة المرور لا يحل المشكلة. الطريقة الوحيدة للقضاء على التهديد هي إلغاء رمز الوصول (access token) الذي تم منحه، ويمكن القيام بذلك في إعدادات أمان التطبيق.
لم يذكر مكتب التحقيقات الفيدرالي من هم المهاجمون Или من كانوا يستهدفون، بخلاف أنهم كانوا “ضحايا بارزين”. كما تم استهداف أفراد عائلاتهم أيضًا.
Через The Record

أفضل Программа-антивирус لجميع الميزانيات
➡️ Ознакомьтесь с нашим полным руководством по выбору лучшего антивирусного программного обеспечения.
1. Лучший в целом:
Полная безопасность Bitdefender
2. الأفضل для семей:
Norton 360 с LifeLock
3. الأفضل للجوال:
McAfee Mobile Security
Комментарии закрыты.