News

تحذّر Okta من هجمات التصيّد الصوتي التي تستهدف مستخدمي Microsoft 365

يسلّط تحذير Okta الضوء على حملة تصيّد صوتي تستهدف بيانات اعتماد Microsoft 365. ينبغي للفرق المغربية تشديد التحقق من الهوية والتدريب وخطط الاستجابة.
Jul 12, 2026·4 min read
تحذّر Okta من هجمات التصيّد الصوتي التي تستهدف مستخدمي Microsoft 365

#

النقاط الرئيسية

  • يمكن للتصيّد الصوتي تجاوز ضوابط بشرية ضعيفة، حتى مع وجود كلمات المرور والمصادقة متعددة العوامل.
  • ينبغي للمنظمات المغربية التي تستخدم Microsoft 365 التحقق من طلبات الدعم عبر قنوات موثوقة.
  • يساهم تدريب الموظفين، والمصادقة المقاومة للتصيّد، وخطط الاستجابة للحوادث في تقليل التعرض.
  • قد يؤدي تداخل اللغات، وفجوات المهارات، وقيود المشتريات إلى إبطاء ترقيات الأمن في المغرب.

ما الذي يعنيه هذا التحذير

أفادت SecurityWeek بأن Okta حذّرت مؤسسات عبر قطاعات متعددة من حملة تصيّد صوتي تهدف إلى جمع بيانات اعتماد Microsoft 365. يتصل المهاجمون بالضحايا ويوجّهونهم إلى مواقع تصيّد تحاكي صفحات تسجيل الدخول الخاصة بـ Microsoft Entra ID. وهذا يجعل الهجوم يبدو مألوفًا وعاجلًا، ما قد يخفف من حذر المستخدم.

بالنسبة للقراء في المغرب، الدرس عملي. لا تبدأ هجمات الهوية دائمًا برسالة بريد إلكتروني مشبوهة. فقد تبدأ بمكالمة هاتفية، أو طلب دعم مزيف، أو صفحة تسجيل دخول تبدو قريبة بما يكفي لتُكسب الثقة.

لماذا يهم هذا في المغرب

تستخدم العديد من الشركات والجهات العامة المغربية Microsoft 365 في العمل اليومي. وهذا يعني أن البريد الإلكتروني والمستندات وأدوات التعاون قد تعتمد جميعها على طبقة الهوية نفسها. وإذا حصل المهاجمون على تلك البيانات، فقد يتمكنون من الوصول إلى بيانات داخلية حساسة وسير عمل الأعمال.

هذا الخطر ليس تقنيًا فقط. بل يمس أيضًا المشتريات وعادات الموظفين والحوكمة. ويمكن لمجموعة أمنية قوية أن تفشل إذا لم يكن الموظفون مدرَّبين على التشكيك في المكالمات العاجلة أو تأكيد طلبات الدعم عبر القنوات المعتمدة.

كيف يعمل التصيّد الصوتي

يجمع التصيّد الصوتي بين المكالمات الهاتفية وتقنيات التصيّد. يستخدم المهاجم الضغط الاجتماعي أو الإلحاح أو السلطة لدفع الهدف نحو صفحة تسجيل دخول مزيفة. والهدف هو جمع بيانات الاعتماد وربما تجاوز خطوات التحقق الضعيفة.

في هذه الحالة، تحاكي مواقع التصيّد صفحات تسجيل الدخول الخاصة بـ Microsoft Entra ID. وهذا مهم لأن المستخدمين غالبًا ما يثقون بالعلامة التجارية المألوفة. وبالنسبة للفرق المغربية، يتمثل التحدي في إبطاء العملية والتحقق من الطلب قبل أن يُدخل أي شخص بيانات الاعتماد.

حالات استخدام عملية للمنظمات المغربية

فرق تقنية المعلومات في الشركات

يمكن لفرق تقنية المعلومات في الشركات بالمغرب استخدام هذا التحذير لمراجعة كيفية طلب الموظفين لإعادة تعيين كلمات المرور أو المساعدة في MFA أو استعادة الحسابات. وينبغي لها تحديد مسار دعم واحد موثّق وجعله سهل الاتباع. وإذا تلقى الموظفون مكالمة، فيجب أن يعرفوا كيف ينهونها ويؤكدون الطلب بشكل منفصل.

الجهات العامة

قد تواجه الجهات العامة ضغطًا إضافيًا لأن استمرارية الخدمة مهمة. يمكن لحساب واحد مخترق أن يسبب ارتباكًا عبر الإدارات. ويمكن لخطوات التصعيد الواضحة، ومراجعات الوصول، والتسجيل أن تساعد الفرق على رصد النشاط غير المعتاد بسرعة أكبر.

الشركات الصغيرة والمتوسطة

غالبًا ما تمتلك الشركات الصغيرة والمتوسطة عددًا أقل من موظفي الأمن. وهذا يجعل الضوابط البسيطة أكثر أهمية. قد توفر جلسة تدريب قصيرة، وعملية تحقق مكتوبة، وقائمة تحقق أساسية للحوادث قيمة أكبر من أداة معقدة لا يستخدمها أحد بشكل جيد.

السياق المغربي: ما الذي يجب مراقبته

غالبًا ما تعمل المنظمات المغربية في بيئات متعددة اللغات. وقد يساعد ذلك المهاجمين، لأن مكالمة أو صفحة مقنعة قد تنتقل بين اللغات لتبدو محلية. وينبغي لمواد التوعية الأمنية أن تعكس اللغات التي يستخدمها الموظفون فعليًا.

توافر البيانات قيد آخر. فإذا كانت السجلات غير مكتملة، فقد لا تعرف الفرق أي حساب كان مستهدفًا أو ما الذي حدث بعد ذلك. كما يمكن لقيود البنية التحتية أن تؤثر في المراقبة، خاصة عندما لا تكون أدوات الأمن مدمجة بالكامل.

وتُعد المهارات مهمة أيضًا. فقد تعرف بعض الفرق الأدوات لكنها لا تعرف عملية الاستجابة. وقد تمتلك فرق أخرى عملية لكن من دون تدريبات منتظمة. وبالنسبة لصناع القرار المغاربة وقادة تقنية المعلومات، يتمثل الهدف في جعل أمن الهوية قابلًا للاستخدام والتكرار والتدقيق.

المخاطر والحوكمة

الخطر الرئيسي هو الإفراط في الاعتماد على كلمات المرور ومطالبات MFA. تساعد هذه الضوابط، لكنها لا تكفي إذا تم خداع المستخدم للموافقة على الوصول أو إدخال بياناته على صفحة مزيفة. وستكون المصادقة المقاومة للتصيّد خيارًا أقوى حيثما كانت متاحة وعملية.

وتكتسب الحوكمة أهمية أيضًا. ينبغي للمنظمات أن تحدد من يمكنه الموافقة على استعادة الحسابات، وكيفية التحقق من الدعم، وكيفية الإبلاغ عن المكالمات المشبوهة. كما ينبغي لها توثيق ما يحدث بعد الاشتباه في الاختراق، بما في ذلك قفل الحساب، وإعادة تعيين كلمة المرور، ومراجعة الجلسات، والإخطار الداخلي.

كما يجب أن يكون الامتثال للخصوصية والأمن السيبراني جزءًا من الخطة. وإذا أثّر حادث على بيانات الموظفين أو العملاء، فستحتاج الفرق إلى عملية داخلية واضحة للتعامل معه. وينبغي أن تعكس المشتريات أيضًا احتياجات الأمن، وليس السعر فقط. فقد تؤدي أداة أرخص لا تدعم التحقق أو التسجيل إلى مخاطر أكبر لاحقًا.

ما الذي ينبغي على الفرق المغربية فعله بعد ذلك

ابدأ بمراجعة بسيطة لسير العمل المرتبط بالهوية. اسأل كيف يعيد المستخدمون تعيين كلمات المرور، وكيف يتحقق الدعم من الهوية، وكيف تتم الموافقة على طلبات MFA. ثم اختبر هذه الخطوات عبر تمرين مكتبي أو محاكاة قصيرة.

بعد ذلك، حدّث إرشادات الموظفين. أخبر الموظفين بعدم الثقة في المكالمات العاجلة التي تطلب بيانات اعتماد أو موافقات تسجيل الدخول. وامنحهم قناة واحدة موثوقة لطلبات الدعم. واجعل مسار الإبلاغ واضحًا وسريعًا.

ثم قيّم خيارات المصادقة. إذا كانت المصادقة المقاومة للتصيّد ممكنة، فقد تقلل التعرض. وإذا لم تكن كذلك، فقم بتعزيز الضوابط المحيطة. ويشمل ذلك فحوصات الأجهزة، ومراقبة الجلسات، وتشديد وصول المسؤولين.

وأخيرًا، أعدّ playbook للحوادث. يجب أن يغطي احتواء الحساب، وجمع الأدلة، والتصعيد الداخلي، والتواصل مع المستخدمين. وبالنسبة للمنظمات المغربية، غالبًا ما تكون أفضل استجابة هي تلك المكتوبة والمُجرَّبة مسبقًا.

الخلاصة

يذكّر تحذير Okta بأن هجمات الهوية هي غالبًا هجمات بشرية في المقام الأول. وبالنسبة للشركات والجهات العامة المغربية، يجب أن تكون الاستجابة عملية. درّب الموظفين، وتحقق من طلبات الدعم، وابنِ خطة استجابة تعمل في ظل القيود الواقعية.

تابعونا على Google

أضفوا Intelligence Artificielle Maroc إلى مصادركم المفضلة لرؤية المزيد من أخبارنا ذات الصلة في بحث Google.

إضافتنا كمصدر مفضّل
تطوير منصات الذكاء الاصطناعي

ما الذي ترغب في بنائه؟

نحن نبني منصات ذكاء اصطناعي مخصصة ومنتجات SaaS وتطبيقات أعمال ذكية وأنظمة أتمتة.

هذا النموذج مخصص لطلبات المشاريع وليس للأسئلة العامة حول الذكاء الاصطناعي.

الاسم *
البريد الإلكتروني المهني *
المؤسسة (اختياري)
الحل *
وصف مختصر للمشروع *

Related Articles

featured
J
Jawad
·Oct 9, 2026

Anthropic تحدّث سياسة الاستخدام لمهام Claude الأطول والأكثر استقلالية

featured
J
Jawad
·Oct 9, 2026

ماذا تعني الذكاء الاصطناعي للأوساط الأكاديمية، وفقًا لـ MIT News

featured
J
Jawad
·Oct 9, 2026

أنثروبيك تتعهد بـ150 مليون دولار لمهمة جينيسيس

featured
J
Jawad
·Oct 9, 2026

OpenAI يعلن تعطيل عمليات واجهة زائفة مدعومة بالذكاء الاصطناعي