تلاعب معرف عميل OAuth: تهديد جديد لبيانات اعتماد Microsoft Entra

تعتبر تقنية تلاعب معرف عميل OAuth تهديدًا جديدًا يستخدمه المهاجمون لاستغلال بيانات اعتماد Microsoft Entra المسروقة. في هذا المقال، نستعرض كيفية عمل هذه التقنية وتأثيرها على أمان السحابة.
تلاعب معرف عميل OAuth يسمح للمهاجمين بالتحقق من بيانات اعتماد Microsoft Entra المسروقة
تستخدم مجموعة من المهاجمين تقنية جديدة تُعرف باسم تلاعب معرف عميل OAuth في حملات سحابية، مما يسمح لهم بتجاوز أنظمة المراقبة.
تتيح هذه الأنشطة للمستخدمين استعراض حسابات المستخدمين والتحقق من بيانات الاعتماد المسروقة في بيئات Microsoft Entra ID، دون أن يتم تسجيل أي حدث تسجيل دخول ناجح قد ينبه المدافعين. وقد بدأ المهاجمون في استغلال هذه الثغرة للحصول على وصول غير مصرح به إلى خدمات السحابة الخاصة بالمنظمات.
قالت شركة Proofpoint في بيان لها: “هناك نقطة عمياء في بيانات تسجيل الدخول السحابية: ترجع Entra ID استجابات خطأ مختلفة اعتمادًا على ما إذا كان معرف عميل OAuth المقدم صالحًا أم لا”. “يستغل المهاجمون ذلك لاستنتاج أسماء مستخدمين صالحة وكلمات مرور صحيحة على نطاق واسع، مما يتيح لهم التحقق من قوائم بيانات الاعتماد المسروقة دون تسجيل دخول ناجح.”
بعبارة أخرى، تستفيد الهجمات من معرف عميل OAuth، وهو معرف فريد عالميًا (GUID) يُخصص للتطبيقات عند طلب الوصول إلى بيانات المستخدم، ويتم تمريره كـ “client_id” في طلبات المصادقة. من خلال تقديم معرفات عملاء مزورة، يمكن أن يتم استعراض الحسابات دون الحاجة إلى تطبيق OAuth مسجل، مما يسمح للمهاجمين باستنتاج صحة كلمة المرور وصحة الحساب دون تسجيل حدث تسجيل دخول ناجح.
تسجيلات الدخول في Entra
قالت الباحثة في Proofpoint، راشيل رابن: “تُعتبر سجلات تسجيل الدخول في Entra مصدرًا رئيسيًا للبيانات لتحديد الأنشطة الضارة المتعلقة بالمصادقة، بما في ذلك استعراض المستخدمين، ورشقات كلمات المرور، ومحاولات الوصول الأولية”.
تمت ملاحظة مجموعات تهديد مثل UNK_CustomCloak وهي تُزيف سلاسل User-Agent لتنظيم حملات القوة الغاشمة التي تستهدف بيئات Microsoft Entra ID من خلال استغلال تطبيق أولي قديم يسمى Windows Live Custom Domains لتجاوز قيود تسجيل الدخول القياسية واستكشاف كلمات مرور المستخدمين عبر أكثر من 4000 مستأجر.
لكن الجهود الأخيرة تمثل تطورًا في هذه الحرفة من خلال تزييف معرفات عميل OAuth عبر طلبات HTTP POST إلى نقطة نهاية رمز OAuth 2.0 الخاصة بشركة Microsoft باستخدام تدفق بيانات اعتماد كلمة مرور مالك المورد (ROPC). يتضمن ذلك تحديد معرف عميل صالح نحويًا ولكنه لا يتوافق مع تطبيق حقيقي.
في مثل هذه السيناريوهات، يتم تسجيل معرف التطبيق فقط في سجل تسجيل الدخول في Entra دون اسم تطبيق مقابل. يمكن بعد ذلك استخدام الاستجابة، التي تحتوي على رمز خطأ من خدمة أمان دليل Azure Active Directory (AADSTS)، لاستنتاج ما إذا كان الحساب موجودًا وما إذا كانت كلمة المرور صحيحة دون الحاجة إلى تطبيق مسجل.
قالت Proofpoint: “إذا لم يكن معرف العميل المزيف UUIDv4 صحيحًا، فإن Entra لا ترفض الطلب على الفور”. “يمكن للمهاجمين تحليل استجابة الخطأ هذه لتحديد الحسابات وكلمات المرور الصالحة، على الرغم من استخدام معرفات عملاء مشوهة.”
“عند استخدام معرف عميل مزيف، لا يتم تسجيل اسم تطبيق مقابل في سجل تسجيل الدخول. وهذا يعني أن الاكتشافات التي تبحث عن ارتفاعات ضد اسم تطبيق معين قد تفوت هذه الأنشطة تمامًا، حيث يكون الحقل فارغًا.”
مسلحين بهذه المعلومات، يمكن للمهاجمين تحديد الحسابات التي يمكن استغلالها للوصول الخفي، مما يجعل من الصعب على المدافعين تحديد الأنشطة المشبوهة.
قالت Proofpoint إنها حددت حملتين كبيرتين اعتمدتا بشكل مستقل على هذه التقنية في نهاية ديسمبر 2025، مما يشير إلى أن هذا الأسلوب يتم دمجه بشكل متزايد في حرفة المهاجمين بدلاً من كونه حادثة معزولة:
- UNK_pyreq2323 (من يناير إلى مارس 2026)، التي استخدمت أكثر من 700,000 معرف عميل مزيف من بنية Amazon Web Services (AWS) لاستهداف أكثر من مليون حساب عبر ما يقرب من 4000 مستأجر، مما تسبب في إغلاق حوالي 28% من المستخدمين المستهدفين بسبب محاولات فاشلة.
- UNK_OutFlareAZ (بدءًا من ديسمبر 2025)، التي استغلت بنية Cloudflare لاستهداف أكثر من 2 مليون مستخدم مع 3.7 مليون معرف تطبيق مزيف عشوائي.
تمت ملاحظة أن كلا الحملتين استخدمتا UUIDs صالحة بدلاً من معرفات مشوهة وتظهر أنماطًا تتماشى مع قوائم أسماء المستخدمين المجمعة مسبقًا. ومع ذلك، بينما قامت UNK_OutFlareAZ باستعراض المستخدمين أبجديًا، لم تفعل UNK_pyreq2323 ذلك. وكان هناك جانب آخر اختلفت فيهما هو كيفية تزييف معرفات العملاء.
يُقال إن UNK_pyreq2323 قد عدلت الأرقام النهائية لمعرف تطبيق معروف، ثم أعادت استخدام معرفات مزيفة عبر ما يصل إلى 12 مستخدمًا. في المقابل، قامت UNK_OutFlareAZ بإنشاء معرف عميل فريد لكل طلب.
قالت Proofpoint: “من خلال تجزئة محاولات المصادقة عبر العديد من التطبيقات الخيالية، يصبح من الصعب ربط النشاط وقد يتجنب الاكتشافات والحد من المعدلات لكل تطبيق”. “قد تحاول المنظمات التخفيف من هجمات الاستعراض التقليدية من خلال تطبيق سياسات الوصول الشرطي التي تُحدد التطبيقات المستهدفة عادةً للاستعراض. لن تؤدي معرفات العملاء المزيفة إلى تفعيل سياسات الوصول الشرطي التي تُحدد تطبيقًا معينًا.”
مع تزايد استخدام تلاعب معرف عميل OAuth، يجب على المؤسسات تعزيز استراتيجيات الأمان الخاصة بها لمواجهة هذه التهديدات المتطورة. من المهم أن تبقى على اطلاع دائم بأحدث أساليب الهجوم وتطبيق تدابير وقائية فعالة.




