دراسة حالة

تشريح اختراق بيئة Microsoft 365

160 حسابًا تسجل الدخول من الخارج، وقيد على إرسال البريد كان العلامة الوحيدة.

مدرسة دولية تستخدم Microsoft 365، ولديها أقل قليلًا من ثلاثة آلاف حساب مفعّل.

جاءت الإشارة الأولى من Microsoft. فرض Defender قيودًا على عدة صناديق بريد بسبب أنماط إرسال غير معتادة، وبدأ حظر الرسائل الصادرة.

هذا القيد يعالج إساءة الإرسال، ولا يوضح بمفرده نطاق الاختراق. فهو يمنع الإرسال فقط، ولا يعني إغلاق الوصول إلى قراءة البريد. كما تعرض صفحة الكيانات المقيدة القيود الحالية، وليس العدد الكامل للحسابات المتأثرة.

وكان أحد صناديق البريد المقيدة يخص مالك المدرسة.

عمليتان مختلفتان

كانت المرحلة الأولى اكتشاف بيانات الدخول: 3,313 عنوان IP مختلفًا عبر 70 نظامًا مستقلًا، من شبكات اتصال منزلية، تستهدف مجموعة محدودة من الحسابات. سجل حساب واحد 3,366 محاولة دخول من 2,663 عنوانًا مختلفًا خلال ثمانية أيام. هذا النمط يتوافق مع شبكة وكلاء تستخدم اتصالات منزلية.

أما المرحلة الثانية فكانت الإرسال: مجموعات صغيرة وثابتة من عناوين الترحيل تصادق عبر SMTP يوميًا باستخدام بيانات دخول صالحة. تعاملت أربعة عناوين داخل نظام مستقل واحد مع 154 حسابًا. لم تظهر محاولات فاشلة في هذه المرحلة، ولهذا لا يكفي البحث عن التخمين المتكرر لكلمات المرور لاكتشافها.

المشكلة في إنشاء الحسابات

عُيّنت كلمات مرور 106 حسابات في يوم واحد. وظل 190 حسابًا مفعّلًا يستخدم كلمة مرور من ذلك الشهر، وكان ثلثاها قد تعرض للاختراق.

أشارت الصورة مجتمعة إلى حصول المهاجم على صيغة كلمات المرور المستخدمة عند إنشاء الحسابات أو استنتاجها، ثم تطبيقها على قائمة الحسابات. يفسر ذلك سقوط الحسابات معًا دون محاولات تخمين ظاهرة ضد كل حساب.

فرض المصادقة متعددة العوامل وحده لم يكن كافيًا

استخدم مسار الإرسال SMTP AUTH مع المصادقة الأساسية. لا تدعم المصادقة الأساسية طلب عامل تحقق ثانٍ. ويدعم SMTP AUTH أيضًا OAuth، لذا يجب التمييز بين البروتوكول وطريقة المصادقة المستخدمة معه.

الدرس العملي هو مراجعة كل مسار مصادقة على حدة. لم يكن هناك استخدام مشروع لـ SMTP AUTH في هذه البيئة، فأمكن إغلاقه دون التأثير في المستخدمين. أما IMAP فكان يستخدمه نظام أعمال، ولم يكن من الممكن تعطيله دون مراعاة هذا الاعتماد.

وجود نظام واحد يعتمد على اتصال قديم لا يبرر إتاحته لآلاف الحسابات. يجب تقييد الاستثناء بالحساب والمصدر المطلوبين حيث تسمح الضوابط بذلك، أو نقل التكامل إلى المصادقة الحديثة.

ومن التفاصيل المهمة أن ضبط SmtpClientAuthenticationDisabled على مستوى صندوق البريد إلى $false يتجاوز الإعداد على مستوى المؤسسة.

ما الذي تغيّر؟

عولج 229 حسابًا. أُعيد تعيين كلمات مرور الحسابات المعروفة بأنها مخترقة، ثم أُلغيت جلساتها بعد تأكيد المدرسة اكتمال إعادة التعيين. إلغاء الجلسات قبل تغيير كلمة المرور يترك فرصة لإعادة الدخول بالبيانات القديمة.

عُطّل SMTP AUTH على مستوى البيئة، فأُغلق مسار الإرسال. لم يتأثر مستخدم مشروع لعدم وجود استخدام فعلي له.

ما الذي بقي؟

فرض المصادقة متعددة العوامل، وتقييد المسار القديم المتبقي، وتغيير آلية إنشاء الحسابات، تتطلب قرارات تنظيمية واضحة ومسؤولية عن استمرار تطبيقها.

لم تبدأ المشكلة بخطأ وقع في يوم اكتشاف الحادث. بدأت بنمط لإنشاء الحسابات وُضع قبل عامين ولم يُراجع، وبغياب متابعة دورية تكشف أثره.

معالجة الحسابات تغلق الحادث الحالي. مراجعة العملية والمتابعة هي ما يساعد على منع تكراره. كانت الضوابط الوقائية المطلوبة متاحة بالفعل ضمن الترخيص.

اكتشف ما تكشفه مراجعة بيئة Microsoft 365 لديك

تقييم لمرة واحدة، أو اتفاق إدارة يشمل المتابعة المستمرة.