الاثنين، 3 أغسطس 2026

التطبيقات والمستهلك

محتالون يستغلون ثغرة في نظام إشعارات Microsoft

يستغل محتالون ثغرة في نظام إشعارات البريد الإلكتروني الداخلي لشركة Microsoft لإرسال رسائل مزعجة، على الرغم من أن الطريقة الدقيقة لهذا الاستغلال لا تزال غير واضحة.

Scammers exploit Microsoft notification loophole

يستغل محتالون حالياً ثغرة في نظام إشعارات البريد الإلكتروني الداخلي لشركة Microsoft لإرسال رسائل مزعجة من عنوان بريد إلكتروني داخلي تابع للشركة. وليس من الواضح كيف يقوم المحتالون بإساءة استخدام النظام لإرسال هذه الرسائل، التي تحاكي التنبيهات الرسمية. ولا يبدو أن Microsoft قد حلت المشكلة بعد. تسمح هذه الثغرة لجهات غير مصرح لها بإرسال رسائل من عنوان مخصص عادةً للإشعارات الرسمية، مثل رموز المصادقة الثنائية (two-factor authentication)، مما قد يخدع المتلقين ويجعلهم يعتقدون أن الرسائل أصلية. وقد لوحظ هذا النشاط بشكل مباشر الأسبوع الماضي، حيث تم تلقي العديد من الرسائل المزعجة التي تحتوي على عناوين وروابط لمواقع احتيالية عبر حسابات مختلفة.

رصدت منظمة The Spamhaus Project، وهي منظمة غير ربحية لمكافحة البريد المزعج، هذا الاستغلال وأبلغت Microsoft بالمشكلة. ويوم الثلاثاء، نشرت المنظمة معلومات حول هذا النشاط على وسائل التواصل الاجتماعي، مشيرة إلى أن هذا الاستغلال مستمر منذ عدة أشهر. وفي تقييمها العام، أشارت المجموعة إلى وجود خلل هيكلي في كيفية تكوين هذه التنبيهات الآلية، محذرة من أن السماح بمستويات عالية من التخصيص يشكل مخاطر أمنية مستمرة. وصرحت المنظمة قائلة: “لا ينبغي لأنظمة الإشعارات الآلية أن تسمح بهذا المستوى من التخصيص”، مؤكدة أنها قد نبهت Microsoft بالفعل إلى هذه الثغرة المستمرة.

ورداً على هذه التقارير، صرحت Emelia Katon، ممثلة Microsoft عبر وكالة علاقات عامة خارجية، بأن الشركة تحقق بنشاط وتتخذ إجراءات ضد تقارير التصيد الاحتيالي هذه للمساعدة في الحفاظ على حماية العملاء. وأوضحت Katon أن استجابة Microsoft المستمرة تشمل تعزيز آليات الكشف والحظر الداخلية لديها بشكل أكبر، إلى جانب إزالة الحسابات المحددة التي تنتهك شروط الاستخدام الخاصة بالشركة.

يأتي هذا الحادث في أعقاب نمط أوسع من الاختراقات الأمنية حيث يستغل جهات خبيثة قنوات اتصال مؤسسية موثوقة. ففي وقت سابق من هذا العام، اخترق قراصنة منصة تستخدمها شركة التكنولوجيا المالية Betterment لإرسال إشعارات احتيالية زعمت أنها ستضاعف قيمة أي عملة مشفرة يرسلها المستخدمون. وبالمثل، في عام 2023، أساء قراصنة استخدام الوصول إلى حساب بريد إلكتروني تديره شركة تسجيل النطاقات واستضافة المواقع Namecheap لإرسال رسائل تصيد احتيالي.

لماذا يهم

يسلط هذا الحادث الضوء على ثغرة متكررة حيث يستغل القراصنة أنظمة الإشعارات المؤسسية الموثوقة لخداع المستخدمين، مما يؤكد الحاجة إلى ضوابط أمنية أكثر صرامة على التنبيهات الآلية.