الانتقال إلى المحتوى
البنية التحتية لتقنية المعلومات

تصيّد يتجاوز المصادقة الثنائية: ماذا يعني تقرير مايكروسوفت للدفاع الرقمي 2026 لبريد الشركات

يضع تقرير مايكروسوفت الجديد التصيّد عند 23% من الاختراقات بعد 7%، وأدوات AiTM عند 44.6% من التصيّد. لماذا لا توقفه رموز الرسائل والتطبيقات، وحيلة QR داخل PDF، وخمس خطوات لهذا الربع.

H
Hamze Zare Nasiri
3 أكتوبر 2026
تصيّد يتجاوز المصادقة الثنائية: ماذا يعني تقرير مايكروسوفت للدفاع الرقمي 2026 لبريد الشركات

نشرت مايكروسوفت في الأول من أكتوبر تقرير الدفاع الرقمي لعام 2026. ذهب معظم الاهتمام الإعلامي إلى الهجمات التي يديرها الذكاء الاصطناعي وإلى برامج الفدية. أما الجزء الأهم لمن يدير البريد الإلكتروني في شركة فهو أهدأ، ويقع في الصفحتين 33 و45 من ملف PDF: عاد التصيّد ليكون طريقاً رئيسياً للاختراق، ولم تعد صفحة التصيّد المعتادة مجرد نموذج دخول مزيف يسرق كلمة المرور.

نستعرض هنا نتائج التقرير المتعلقة بالبريد، ونشرح معناها عملياً، ونقول بصراحة ما الذي تستطيع منصة بريد (بما فيها منصتنا) فعله حيالها وما الذي لا تستطيعه.

ماذا يقول التقرير فعلاً عن التصيّد

يغطي التقرير الفترة من يوليو 2025 إلى يونيو 2026. في حالات الاستجابة للحوادث لدى مايكروسوفت، كان التصيّد هو نقطة الدخول الأولى في 23% من الاختراقات، مقارنة بـ7% في العام السابق. وفي الفترة نفسها انخفضت نسبة الحالات التي لم تُحدَّد فيها نقطة الدخول من 25% إلى 14%، لذلك قد يعود جزء من هذه القفزة إلى رؤية أوضح، لكن الاتجاه واضح.

التغيير الأكبر في نوع التصيّد نفسه. أصبحت أدوات «الخصم في المنتصف» (AiTM) تمثل 44.6% من أساليب التصيّد المرصودة، مقابل 33.6% لروابط التصيّد التقليدية و12.9% للمرفقات. صفحة AiTM هي وكيل عكسي: يرى الضحية صفحة الدخول الحقيقية، ويكتب كلمة مروره الحقيقية، ويوافق على طلب التحقق الثنائي الحقيقي، فيحتفظ الوكيل بملف تعريف الجلسة الذي يعود من الخادم. وتذكر مايكروسوفت في الصفحة نفسها أن 87.7% من اختراقات التصيّد شملت جمع بيانات الدخول أو الجلسات.

وعندما يحصل المهاجم على حساب واحد صالح، يبحث عن المزيد. فمن الاختراقات التي بدأت بحسابات صالحة، شمل 52.2% منها سرقة إضافية لبيانات الدخول.

لماذا لم يعد الرمز المكوّن من ستة أرقام كافياً

هنا الجزء غير المريح. رموز الرسائل النصية ورموز تطبيقات المصادقة وموافقات الإشعارات كلها توقف الهجوم القديم، حين يشتري أحدهم كلمة مرور مسرّبة ويدخل من مكان آخر. لكن أياً منها لا يوقف AiTM. فالوكيل يمرّر كل ما يكتبه المستخدم، بما في ذلك الرمز، إلى الخادم الحقيقي في اللحظة نفسها. المستخدم فعل كل شيء بشكل صحيح ومع ذلك سلّم جلسة نشطة.

ما يوقفه فعلاً هو مصادقة مرتبطة بعنوان الموقع: مفاتيح الأمان FIDO2 ومفاتيح المرور (passkeys). لا يوقّع المتصفح أي طلب لنطاق يشبه النطاق الأصلي فقط، فلا يبقى شيء مفيد يمرّره الوكيل. وتوصيات مايكروسوفت في التقرير تقول الشيء نفسه بعبارة أبسط: تجاوزوا المصادقة متعددة العوامل التقليدية وأعطوا الأولوية للأساليب المقاومة للتصيّد.

نرى أن هذا صحيح، وهو ينطبق علينا أيضاً. يوفّر FanMail كلمات مرور لمرة واحدة عبر الرسائل النصية ورموز تطبيقات المصادقة (TOTP) كعامل ثانٍ. هذه خطوة كبيرة مقارنة بكلمة المرور وحدها، وفي مؤسسات كثيرة هي العامل الثاني الوحيد الذي يفعّله الموظفون فعلاً. لكنها ليست مقاومة للتصيّد، ونفضّل أن نقول ذلك هنا بدلاً من أن يكتشفه عميل من تقرير حادثة.

حيل الإيصال التي تتجاوز المرشحات

النصف الآخر من الهجوم هو إيصال الضحية إلى صفحة الوكيل، ويُظهر التقرير أن المهاجمين يبدّلون الصيغ أسرع مما تتكيف المرشحات:

  • رموز QR داخل ملفات PDF. رصد Microsoft Defender for Office 365 أكثر من 145 مليون هجوم تصيّد برموز QR، وبحلول أبريل 2026 كانت ملفات PDF تحمل 79% منها. يفتح المستخدم الملف على حاسوب العمل ويمسح الرمز بهاتفه الشخصي، وهو خارج كل ضوابط الشركة.
  • بوابات CAPTCHA. في الصفحة نفسها، وضع أكثر من 100 مليون هجوم تصيّد صفحة CAPTCHA أمام صفحة سرقة البيانات، فلا تراها أدوات الفحص الآلي أبداً.
  • التصيّد برمز الجهاز. يوجّه الطُعم المستخدمَ إلى صفحة تسجيل دخول الأجهزة الحقيقية لدى مايكروسوفت، ثم يجمع المهاجم رموز OAuth بعد ذلك. لا توجد صفحة مزيفة أصلاً يمكن حجبها بعنوانها.
  • دعم فني مزيف. سيل من الرسائل العشوائية، ثم رسالة محادثة من حساب جديد يدّعي أنه الدعم الفني ويعرض حل المشكلة. هذا الأسلوب يستهدف ثقة الموظفين بفريق الدعم لديهم.

كتبنا سابقاً عن كيف يمكن لملف PDF أن يُدخل سكربتاً إلى مكتب المساعدة أو مساحة الملفات، في مقالنا عن تحصين تنزيل مرفقات PDF. اتجاه QR داخل PDF هجوم مختلف عبر الباب نفسه: صيغة ملفات يعتبرها الجميع آمنة.

خمس خطوات لهذا الربع

  1. ابدأوا بمفاتيح المرور أو مفاتيح FIDO2 للحسابات الأهم. المسؤولون عن الأنظمة والمالية والموارد البشرية وكل من يعتمد المدفوعات. لا حاجة لتغطية الشركة كلها من اليوم الأول.
  2. قصّروا مدة الجلسات وراقبوها. يسرق AiTM الجلسة لا كلمة المرور، فالجلسات الطويلة والتجديد الصامت للرموز هي ما يجعل الهجوم مربحاً. أطلقوا تنبيهاً عندما تظهر الجلسة نفسها من شبكة جديدة.
  3. تعاملوا مع رموز QR في المرفقات كأنها روابط. إذا كان مرشح البريد لا يقرأ رمز QR داخل PDF، فافترضوا أن المستخدم سيمسحه بهاتف بلا حماية.
  4. أخبروا الموظفين كيف يتواصل معهم الدعم الحقيقي. جملة واحدة في التدريب الأولي تتكرر كل بضعة أشهر: الدعم الفني لا يطلب منكم أبداً تثبيت أداة تحكم عن بُعد من رسالة محادثة.
  5. أبقوا SPF وDKIM وDMARC صارمة على نطاقاتكم. لن يوقف ذلك النطاقات المشابهة، لكنه يغلق أرخص نسخة من الهجوم: انتحال عنوانكم نفسه.

أين يفيد FanMail وأين لا يفيد

FanMail منصة بريد مؤسسي تعمل على خوادمكم، مبنية على Stalwart Mail Server. تساعد في جزء من القائمة أعلاه: البريد الصادر يُوقَّع بـDKIM ويُفحص وفق SPF وDMARC، وقارئ الرسائل ينظّف HTML ويمكنه حجب الصور الخارجية، ويمكن للمستخدمين تفعيل الدخول الثنائي عبر الرسائل النصية أو تطبيق المصادقة. ولأنه يعمل على خوادمكم، تبقى سجلات الخادم بين أيديكم للاستعلام عنها متى أردتم معرفة أين استُخدمت جلسة ما.

ما لا يفعله هو جعل رموز الرسائل النصية أو TOTP مقاومة للتصيّد، ولا يستطيع أي خادم بريد ذلك. إذا كان AiTM مصدر قلقكم الأول، فضعوا مصادقة مقاومة للتصيّد أمام البريد مهما كان منتج البريد الذي تستخدمونه. ولمعرفة سبب بنائنا للدخول عبر الرسائل النصية أصلاً، راجعوا ملاحظاتنا عن OTP عبر الرسائل النصية، وإذا كنتم تقارنون الخيارات المستضافة فإن مقارنة FanMail مع Google Workspace وZoho Mail تغطي التحكم في البيانات والتكلفة.

بريد FanMail المؤسسي

بريد مبني على Stalwart على خوادمكم: DKIM وSPF وDMARC، وقارئ آمن يحجب الصور الخارجية، ودخول ثنائي عبر الرسائل النصية أو تطبيق المصادقة.

اطّلع على FanMail

شارك هذا المقال