التصيد والهندسة الاجتماعية
انهيار Tycoon2FA بنسبة 92% والارتفاع الهادئ لتصيد الفيشنج عبر Teams
تظهر بيانات تهديدات مايكروسوفت للربع الثاني من 2026 أن تعطيل Tycoon2FA خفض حجم التصيد بنسبة 92%، بينما نما تصيد Teams الصوتي إلى 10 أضعاف خط الأساس لعام 2025، مما يشير إلى تحول نحو قنوات العمل الموثوقة.
Emmanuel Fabrice Omgbwa Yasse بمساعدة الذكاء الاصطناعي
2026-08-04 · قراءة 5 دقائق

ما بعد Tycoon2FA: قياس التأثير الدائم للتعطيل
يقدم تقرير تهديدات البريد الإلكتروني للربع الثاني من 2026 من مايكروسوفت Threat Intelligence دراسة حالة نادرة حول التعطيل على نطاق واسع. أدى إسقاط منصة التصيد كخدمة Tycoon2FA من قبل وحدة الجرائم الرقمية في مايكروسوفت في مارس إلى خفض حجمها الشهري من متوسط 15.1 مليون رسالة خلال النصف الثاني من 2025 إلى 1.2 مليون فقط بحلول يونيو. وهذا انخفاض بنسبة 92 بالمائة منذ بدء العملية. بحلول نهاية الربع الثاني، كان Tycoon2FA يعمل بحوالي 8 بالمائة من خط الأساس قبل التعطيل، ولم تظهر أي خدمة واحدة لتحل محله على نطاق مماثل.
انخفضت حصة المنصة من مواقع التصيد المحمية بـ CAPTCHA من 41 بالمائة في مارس إلى 12 بالمائة بحلول يونيو، نزولاً من ذروة بلغت 76 بالمائة في ديسمبر 2025. وانخفضت حملات رمز QR المعاد توجيهها إلى نطاقات Tycoon2FA من 20 بالمائة من هذه الهجمات في مارس إلى 14 بالمائة في يونيو. استخدم أكثر من 40 بالمائة من نطاقات Tycoon2FA المرصودة حديثًا تسجيلات .RU طوال الربع، مما يعكس جهدًا مستمرًا ولكنه متضائل للعثور على استضافة بديلة بعد إجبارهم على الخروج من البنية التحتية لمكافحة التحليل في Cloudflare.
التأثيرات الممتدة على تصيد رمز QR وتصيد CAPTCHA
أدى إسقاط Tycoon2FA إلى انخفاضات مترابطة عبر تكتيكي تصيد كان يهيمن عليهما. بلغ تصيد رمز QR ذروته عند 18.7 مليون هجوم في مارس، وهو الأعلى منذ عام على الأقل، ثم انخفض لثلاثة أشهر متتالية، مغلقًا يونيو عند 8.3 مليون هجوم. انخفض تصيد CAPTCHA بشكل أكثر حدة، من ما يقرب من 12 مليون هجوم في مارس إلى 2.2 مليون في يونيو، بانخفاض قدره 81 بالمائة.
تبدلت طرق التسليم بنمط شوهد خلال العام الماضي. في هجمات رمز QR، بلغت مرفقات PDF ذروتها عند 79 بالمائة من الحمولات في أبريل ثم انخفضت إلى 58 بالمائة بحلول يونيو، بينما ارتفعت ملفات DOC/DOCX من الصفر تقريبًا إلى 40 بالمائة. اختفت رموز QR المضمنة في البريد الإلكتروني، التي ارتفعت في مارس، فعليًا في الربع الثاني. في هجمات CAPTCHA، انخفضت مرفقات HTML إلى حصص أحادية الرقم تقريبًا، بينما استعادت عناوين URL المضمنة في البريد الإلكتروني الصدارة في يونيو مع انخفاض كل تنسيق آخر في الحجم الخام. لم تملأ أي خدمة واحدة الفجوة التي تركها Tycoon2FA، ويبدو أن المشغلين يتناوبون على التنسيقات البديلة بدلاً من الاستقرار على واحدة.
التهديدات القائمة على Teams تسد الفجوة
كان التحول الأبرز في الربع الثاني هو تسارع الهندسة الاجتماعية على Microsoft Teams. بينما انخفض حجم التصيد عبر البريد الإلكتروني بشكل عام، نما التصيد الصوتي عبر Teams بشكل حاد. ارتفع متوسط محاولات المكالمات الضارة الأسبوعية بنسبة 31 بالمائة من أبريل إلى مايو و 27 بالمائة أخرى حتى يونيو، مع تسجيل الأسبوعين الأخيرين من يونيو أعلى الأحجام الأسبوعية على الإطلاق. منذ بداية 2026، زادت محاولات التصيد الصوتي الأسبوعية بنسبة 80 بالمائة تقريبًا وتعمل الآن بما يقرب من عشرة أضعاف خط الأساس في منتصف 2025.
وقّت المهاجمون هذه المكالمات لتحقيق أقصى تفاعل، مع أعلى نشاط بين الساعة 14:00 و 20:00 بالتوقيت العالمي، من الاثنين إلى الجمعة، وحركة مرور صفرية تقريبًا في عطلة نهاية الأسبوع. ابتعدت أسماء العرض في حسابات التصيد على Teams عن العلامات التجارية الواضحة لدعم تكنولوجيا المعلومات؛ بحلول يونيو، استخدم 52 بالمائة أسماء عامة بدلاً من تسميات مكتب المساعدة. نما حجم التصيد عبر Teams أيضًا بشكل مطرد، حيث ارتفع بنسبة 19 بالمائة من مارس إلى أبريل و 10 بالمائة أخرى حتى يونيو. على عكس البريد الإلكتروني، تتجاوز حركة مرور Teams بوابات البريد الإلكتروني الآمنة وتستفيد من الشرعية المتصورة للدردشة التي بدأها الزميل.
شذوذ BEC وعمود التصيد لجمع بيانات الاعتماد
شهد اختراق البريد الإلكتروني التجاري شهرًا شاذًا واحدًا. في أبريل، ارتفعت هجمات BEC إلى ما يقرب من 9 ملايين، بزيادة قدرها 121 بالمائة عن مارس وأكثر من ضعف أي شهر سابق. كانت الطفرة قصيرة الأجل. انخفض الحجم بنسبة 62 بالمائة في مايو إلى 3.4 مليون واستقر عند 3.9 مليون في يونيو، وكلاهما متسق مع خط الأساس الشهري للعام السابق. بدا أن طفرة أبريل مدفوعة بعدد صغير من الحملات عالية الحجم بدلاً من التصعيد الأساسي.
ظل تصيد بيانات الاعتماد هو الهدف السائد للحمولات طوال الربع الثاني، حيث شكل 94 إلى 96 بالمائة من جميع الهجمات القائمة على الحمولات كل شهر. كانت مرفقات HTML و PDF هي أكثر تنسيقات التسليم شيوعًا، حيث تمثل مجتمعة حوالي 60 إلى 70 بالمائة من الحمولات. وصلت حملة BEC الآلية البارزة في 1 يونيو إلى أكثر من 67,000 مستخدم عبر 42,000 مؤسسة في أقل من ثلاث ساعات، باستخدام إنشاء رسائل نصية عبر Amazon SES API لانتحال شخصية المسؤولين التنفيذيين وطلب تقارير التقادم أو تحويل الرواتب. تم إرسال الرسائل من نطاق سلوفاكي موقع بـ DKIM، واجتازت SPF و DKIM، واستخدمت صناديق بريد قائمة على الأدوار وبكسل تتبع مفتوح لتحديد أولويات المتابعة.
استهدفت حملة ثانية، رُصدت في 14-15 يونيو، أكثر من 107,000 مستخدم بسلسلة متعددة المراحل. استخدمت ملف EML متداخلًا متنكرًا كتسجيل أرشيف لـ Teams ودعوة تقويم لإعادة توجيه الضحايا بصمت من خلال نقطة نهاية OAuth من مايكروسوفت، ثم أسقطت في النهاية ملف دفعي من Windows قام بتثبيت برمجيات خبيثة من مضيف بعيد. مر الهجوم عبر البنية التحتية للمصادقة الشرعية، مما جعل من الصعب على الماسحات الضوئية تصنيفه كضار.
ما تخبرنا به بيانات الربع الثاني
توفر حالة Tycoon2FA دليلاً على أن عمليات إسقاط المنصات المنسقة يمكن أن تحقق نتائج دائمة عندما تقترن بمتابعة مستمرة. لكن النمو السريع لتصيد Teams الصوتي يظهر أن مرونة النظام البيئي تمتد إلى ما هو أبعد من العثور على بائع جديد لأدوات التصيد. يهاجر المهاجمون إلى قنوات تكون الثقة مدمجة في البروتوكول ولا تتبعها دفاعات البريد الإلكتروني التقليدية.
بالنسبة للمدافعين، يعزز التقرير الحاجة إلى معالجة أدوات التعاون كأسطح هجوم أساسية. يظل البريد الإلكتروني أكبر ناقل من حيث الحجم الخام، لكن معدل نمو التهديدات القائمة على Teams يشير إلى أن الموجة التالية من التصيد ستبدو أشبه بمكالمة هاتفية وأقل شبهاً بمجلد البريد العشوائي. يجب أن يغطي التدريب على الوعي للمستخدمين الآن الهندسة الاجتماعية القائمة على الصوت في منصات العمل، ويجب أن تتطلب سياسات الوصول المشروط مصادقة متعددة العوامل مقاومة للتصيد لتطبيقات التعاون.
- المصدر : Tycoon2fa's 92% collapse and the quiet rise of teams vishing — 2026-07-23
أهم أخبار التقنية في 3 دقائق كل صباح
بريد إلكتروني واحد، كل يوم عمل، بما يهم فعلاً في الذكاء الاصطناعي والتقنية.