كيف يخترق الذكاء الاصطناعي بريدك الإلكتروني بسهولة
اكتشف كيف استخدمت منصة EvilTokens الذكاء الاصطناعي لاختراق أكثر من 12,000 حساب مايكروسوفت بسرعة عبر تحليل البريد الإلكتروني وخداع الضحايا بذكاء. تعرف على تفاصيل العملية الأمنية والاعتقالات في تقرير وورلد برس عربي.

أعلنت مايكروسوفت يوم الثلاثاء أنها قادت عملية تعطيل واسعة النطاق على مستوى قطاع التكنولوجيا لمنصة احتيال تعتمد على الاشتراك، والتي استخدمت روبوت محادثة يعمل بالذكاء الاصطناعي لاختراق 12,000 حساب تابع لـ مايكروسوفت خلال مدة بضعة أشهر.
كيف بدأت القصة على تليجرام؟
ظهرت EvilTokens لأول مرة في فبراير عبر قناة على تطبيق Telegram، وكانت من نوع "الجريمة كخدمة" (Crime-as-a-Service): يدفع المشترك رسم اشتراك أولي قدره 1,500 دولار، ثم رسوماً شهرية متكررة بقيمة 500 دولار، مقابل الوصول إلى منظومة كاملة تُسهّل اختراق حسابات البريد الإلكتروني على نطاق واسع. خلال أشهرَ قليلة فقط، تمكّن مستخدمو المنصّة من اختراق حسابات تعود لـ10,000 مؤسسة حول العالم، تركّزت أعلى نسبة من الضحايا في الولايات المتحدة، تلتها كندا والمملكة المتحدة وأستراليا والهند وفرنسا. طالت الحملة قطاعات متنوعة: التوزيع بالجملة، البناء، الخدمات المالية، العقارات، التعليم العالي، والرعاية الصحية.
استغلال ذكي لثغرة في نظام تسجيل الدخول
الجزء الأكثر إثارة للقلق في هذه القصة ليس اختراق كلمات المرور بالطريقة التقليدية، بل استغلال آلية شرعية تماماً تُعرف بمصادقة رمز الجهاز (device code authentication)، وهي إجراء ضمن بروتوكول OAuth صُمم أصلاً لتسهيل تسجيل الدخول على أجهزة التلفاز والأجهزة محدودة الواجهة التي لا تملك وسيلة إدخال تقليدية. في الاستخدام الطبيعي، يعرض الجهاز رمزاً يُدخله المستخدم عبر متصفح على جهاز آخر، فيُصادَق الجهاز الأول.
هنا يكمن الخداع: كانت الرسائل الاحتيالية توجّه الضحايا إلى صفحات ويب تحتوي على أكواد تلقائية مخفية، تتفاعل في الوقت الفعلي مع Microsoft Entra، مزوّد الهوية التابع لمايكروسوفت، لتوليد رموز تسجيل أجهزة يتحكّم بها المهاجم. كانت الضحية تُدخل هذا الرمز، بحسن نية، في بوابة تسجيل الدخول الرسمية لمايكروسوفت فتمنح المهاجم الوصول دون أن تدرك ذلك. اعتمدت المنصّة على منطق برمجي مبني على Node.js في الخلفية، وهو ما مكّنها من الإفلات من أدوات الكشف التقليدية القائمة على التوقيعات والأنماط، إذ عجزت هذه الأدوات عن فهم تعقيد الكود. وبهذا تحوّلت عملية توليد رموز الأجهزة إلى نشاط آلي بالكامل بعد كل اختراق.
حين يتولّى الذكاء الاصطناعي رسم خطة الاحتيال
لكن الاختراق نفسه لم يكن سوى نصف القصة. تقول مايكروسوفت في بيانها: "بينما ساعدت EvilTokens مجرمي الإنترنت على الوصول إلى حسابات البريد الإلكتروني، كان في صميم الخدمة روبوت دردشة على طراز الذكاء الاصطناعي قادر على تحليل صندوق وارد الضحية، ومساعدة المجرمين على تحديد العلاقات الموثوقة، وصلاحيات الدفع، والمسؤوليات الحسّاسة، وغيرها من الظروف التي يُرجَّح فيها نجاح الاحتيال."
كانت المنصّة قادرة على تحليل 5,000 رسالة بريد إلكتروني مُخترقة دفعة واحدة، وتحديد الموظفين المخوّلين بصرف مبالغ كبيرة، ومن يشرف عليهم من المديرين. ولم يتوقف الأمر عند التحليل: "كان بإمكان المنصّة أن توصي حتى باستراتيجيات احتيال، بما في ذلك صياغة رسائل تنتحل صفة جهات اتصال موثوقة لمساعدة المجرمين على خداع الضحايا لدفعهم إلى اتخاذ إجراء." أي أن الذكاء الاصطناعي كان يكتب سيناريوهات كاملة لإقناع الموظفين بتحويل الأموال إلى حسابات يتحكم بها المهاجمون، معتمداً على لوحات تحكم كانت تُصمَّم لتلائم ملف كل مؤسسة مستهدفة.
هذه القدرة اختصرت خطوةً كانت تستغرق المهاجمين وقتاً طويلاً في السابق: رسم خرائط العلاقات التنظيمية يدوياً الهيكل الإداري، الموردون، العملاء، الأطراف الثالثة. تقول مايكروسوفت إن EvilTokens مثّلت "تحولاً كبيراً" في أسلوب الاختراق الجماعي للحسابات وما يليه من نشاط.
ماذا بعد الاختراق: عملية التعطيل والاعتقالات
في إطار العملية التي أُعلن عنها يوم الثلاثاء، سحبت مايكروسوفت 50 موقعاً إلكترونياً كانت تُستخدم لتشغيل EvilTokens، إضافة إلى 150 نطاقاً آخر مرتبطاً بالمنصّة، ليصل إجمالي النطاقات المسحوبة إلى 200. وبالتوازي، ألقت شرطة العاصمة البريطانية (Metropolitan Police Service) القبض على رجلين اشتُبه بارتكابهما جرائم مرتبطة بالمنصّة.
ما الذي تغيّره هذه القصة على مستوى الحماية اليومية؟
الخلاصة التي تطرحها مايكروسوفت نفسها مباشرة و واضحة: "بالنسبة للمؤسسات، الدرس هو: افترضوا أنه بمجرد اختراق صندوق البريد، قد يفهم المجرمون محتواه في دقائق لا في أيام." هذا التحوّل الزمني هو ما يجعل هذه القضية مختلفة عن حالات الاختراق التقليدية فالفارق الزمني بين لحظة الاختراق ولحظة تنفيذ الاحتيال لم يعد يُقاس بالأيام، بل بالدقائق، بفضل أتمتة التحليل عبر الذكاء الاصطناعي.
توصية مايكروسوفت العملية تستحق التوقف عندها: "تظل الحمايات القوية للهوية والمراقبة أساسية، لكن يجب على المؤسسات أيضاً التحقق بشكل مستقل من طلبات تغيير معلومات الدفع، أو إعادة توجيه الأموال، أو الموافقة على معاملات غير اعتيادية عبر قناة ثانية موثوقة." بعبارة أخرى: أي طلب لتحويل أموال أو تغيير بيانات دفع، حتى لو جاء من عنوان بريد يبدو مألوفاً تماماً، لا ينبغي تنفيذه إلا بعد التأكد منه هاتفياً أو عبر قناة تواصل مستقلة عن البريد الإلكتروني نفسه. فالثقة في مظهر الرسالة لم تعد كافية حين يكون من كتبها، على الأرجح، ليس زميلك، بل خوارزمية تعرف بالضبط ماذا تقول ولمن.
أخبار ذات صلة

استعد ذكريات أول رحلة مدارية لمركبة ستارشيب (Starship)

هل GPT-6 Astra فعلاً ذكاء عام؟ OpenAI تؤكد دخولنا العصر الجديد

إطلاق ستارشيب من فلوريدا: SpaceX تستعدّ للمحاولة الأولى من منصّة 39A
