كشفت شركة "KnowBe4" المتخصصة في الأمن السيبراني عن حملة تصيّد إلكتروني واسعة النطاق، تستغل منصة AppSheet التابعة لغوغل لاختراق حسابات مستخدمي فيسبوك، عبر رسائل بريد إلكتروني تبدو وكأنها مرسلة من شركة "ميتا".
وبحسب تقرير للشركة المتخصصة في الأمن السيبراني، تستهدف تلك الرسائل سرقة بيانات الدخول، ورموز التحقق الثنائي، بل وحتى رموز الجلسات التي تتيح الوصول الكامل إلى الحسابات.
كيف تنجح الحيلة؟
يعتمد القراصنة على خاصية "أتمتة سير العمل" في AppSheet لإرسال رسائل بريد إلكتروني من العنوان الشرعي: noreply@appsheet.com، ما يمكّنهم من تجاوز أنظمة الحماية التقليدية، مثل Microsoft 365 وبوابات الحماية الإلكترونية (SEGs)، التي تعتمد على سمعة النطاق والتحققات الأمنية مثل SPF وDKIM وDMARC.
وتتضمن الرسائل محتوى خادعاً يحمل تحذيراً من "ميتا" بشأن انتهاك مزعوم لحقوق الملكية الفكرية، مع تنبيه بحذف الحساب خلال 24 ساعة في حال عدم تقديم استئناف عبر زر مرفق.
صفحة مزيفة.. واختراق كامل
عند الضغط على الرابط، يُوجَّه المستخدم إلى صفحة مزيفة تحاكي واجهة تسجيل الدخول في فيسبوك، حيث يُطلب منه إدخال اسم المستخدم وكلمة المرور ورمز التحقق الثنائي.
وتُرسل هذه البيانات مباشرة إلى خادم خارجي يتيح للقراصنة استخدام "رمز الجلسة" (session token) للدخول إلى الحساب، حتى لو غيّر المستخدم كلمة مروره لاحقاً.
ومن الحيل المستخدمة، عرض رسالة مزيفة تفيد بأن "كلمة المرور غير صحيحة" بعد المحاولة الأولى، بهدف دفع المستخدم إلى إعادة الإدخال، ما يمنح القراصنة تأكيداً على صحة البيانات المُجمَّعة.
استضافة احترافية وذكاء مخادع
استُخدمت منصة Vercel المعروفة في استضافة صفحات الهجوم، ما زاد من مصداقية الحملة أمام أعين المستخدمين، وساهم في تفادي الفلاتر التي تعتمد على اكتشاف الأنماط أو التكرار.
وبلغت الحملة ذروتها في 20 أبريل/نيسان 2025، حيث شكّلت الرسائل المرسلة عبر AppSheet نحو 10.88% من إجمالي هجمات التصيّد في ذلك اليوم، وُجّهت منها 98.23% إلى مستخدمي فيسبوك، فيما استهدفت النسبة المتبقية مستخدمي PayPal.
كيف تحمي نفسك؟
أوصى باحثو شركة "KnowBe4" المستخدمين باتباع مجموعة من الإجراءات الاحترازية للحد من مخاطر هذه الهجمات، أبرزها:
- التحقق من عنوان البريد الإلكتروني للمرسل، وعدم التفاعل مع أي رسائل غير متوقعة.
- تجنّب النقر على الروابط أو الأزرار داخل الرسائل المشبوهة.
- استخدام برامج حماية متقدمة تعتمد على الذكاء الاصطناعي للكشف المبكر عن التهديدات.
- تدريب الموظفين على التعرف إلى هجمات التصيّد الإلكتروني.
- الإبلاغ عن الرسائل الاحتيالية إلى الجهات المختصة أو فرق الدعم الرسمية.
وتؤكد هذه الحملة المتطورة أن الاعتماد على خدمات موثوقة لا يضمن الأمان الكامل، ما يجعل الوعي الرقمي خط الدفاع الأول في مواجهة التهديدات السيبرانية المتزايدة.

