هر روز، هزاران حساب کاربری سازمانی در سراسر جهان بدون اینکه صاحبشان بداند، تصاحب میشوند. مهاجم وارد میشود، دادهها را میبرد، دسترسیها را گسترش میدهد، و گاهی ماهها پیش از کشف شدن، در سکوت کامل عمل میکند. این سناریو نه یک هشدار فرضی، بلکه واقعیت روزمره تیمهای امنیتی در سازمانهای کوچک و بزرگ است.
تصاحب حساب کاربری یا Account Takeover (ATO) یکی از مخربترین انواع حملات سایبری علیه سازمانهاست؛ حملهای که نه از آسیبپذیری نرمافزاری، بلکه از ضعفهای هویتی تغذیه میکند. وقتی مهاجم با اعتبارنامه واقعی وارد سیستم شما میشود، ابزارهای سنتی امنیتی اغلب ساکت میمانند، چون همه چیز «عادی» به نظر میرسد.
این مقاله یک راهنمای فنی و عملیاتی برای تیمهای امنیتی است؛ از مکانیزمهای دقیق حمله ATO تا لایههای دفاعی، و از نقش احراز هویت بدون رمز عبور مبتنی بر FIDO تا پیادهسازی عملی در سازمان.
حتما بخوانید
شناخت دقیق زیرساخت مدیریت هویت و دسترسی، پیشنیاز هر استراتژی ضد ATO است. اگر با مفاهیم پایهای IAM آشنا نیستید، راهنمای جامع مدیریت هویت و دسترسی (IAM) نقطه شروع مناسبی است که چارچوب کاملی از احراز هویت، مجوزدهی و چرخه هویت دیجیتال ارائه میدهد.
Account Takeover چیست و چرا سازمانها هدف اصلی هستند؟
تصاحب حساب کاربری یعنی مهاجم با استفاده از اعتبارنامههای واقعی یا روشهای دور زدن احراز هویت، کنترل یک حساب را بدون اطلاع صاحب آن به دست میگیرد. این تعریف ساده به نظر میرسد، اما پیچیدگی واقعی آن در مکانیزمهای متنوع، هدفگذاری دقیق، و تبعات زنجیرهای آن نهفته است.
حسابهای سازمانی به چند دلیل برای مهاجمان جذابتر از حسابهای شخصی هستند. اول، یک حساب سازمانی کامپرومایز شده اغلب دروازهای به صدها سیستم داخلی است. دوم، اعتبارنامههای کارمندان سازمانهای بزرگ در dark web با قیمتهای قابل توجه معامله میشوند. سوم، حرکت جانبی (Lateral Movement) در شبکههای سازمانی، پس از یک ATO موفق، بسیار آسانتر از نفوذ مجدد از خارج است.
طبق گزارش Verizon Data Breach Investigations Report، بیش از ۸۰ درصد نقضهای دادهای که با هک سیستمها ارتباط دارند، از اعتبارنامههای دزدیدهشده یا ضعیف استفاده میکنند. این عدد نشان میدهد که ATO دیگر یک حمله نادر نیست؛ روش اصلی نفوذ است.
مکانیزمهای رایج حمله ATO: مهاجم چطور وارد میشود؟
آگاهی از روشهای دقیق حمله، تنها راه طراحی دفاع مؤثر است. مهاجمان ATO از یک ابزار واحد استفاده نمیکنند؛ آنها یک زرادخانه متنوع دارند که با توجه به هدف و وضعیت آن انتخاب میشود.
Credential Stuffing: سلاح اصلی مهاجمان ATO
Credential Stuffing به معنای استفاده از ترکیبهای نام کاربری و رمز عبوری است که از نقضهای دادهای قبلی به دست آمدهاند. در حال حاضر، بیش از ۲۴ میلیارد ترکیب اعتبارنامه در دارک وب در دسترس مهاجمان است.
مشکل اصلی، عادت گسترده استفاده مجدد از رمز عبور (Password Reuse) است. وقتی کارمندی از یک رمز عبور برای چند سرویس مختلف استفاده میکند، نقض داده در یک سرویس ناشناخته میتواند درهای سیستمهای سازمانی را باز کند. مهاجمان این فهرستها را با ابزارهای خودکار مانند OpenBullet در مقیاس هزاران درخواست در دقیقه آزمایش میکنند.
Phishing هدفمند (Spear Phishing)
Phishing عمومی با نرخ موفقیت پایین خود، جای خود را به Spear Phishing داده است؛ حملاتی که با تحقیق دقیق درباره هدف، ایمیلهایی ارسال میکنند که از نظر محتوا، لحن، و حتی آدرس فرستنده، واقعی به نظر میرسند.
در نسخههای پیشرفتهتر، مهاجمان صفحههای ورود Reverse Proxy طراحی میکنند که توکنهای MFA را در لحظه دریافت، به سرور واقعی ارسال و Session Cookie را قبل از انقضا میدزدند. این روش که به آن AiTM (Adversary-in-The-Middle) Phishing میگویند، حتی MFA های مبتنی بر OTP را دور میزند.
Session Hijacking
پس از احراز هویت موفق، سرور یک Session Token صادر میکند. اگر مهاجم این توکن را قبل از انقضا بدزدد، میتواند بدون نیاز به اعتبارنامه، جلسه معتبر کاربر را تصاحب کند.
روشهای دزدیدن Session Token متنوع هستند: Cross-Site Scripting (XSS) برای سرقت Cookie، حملات Man-in-the-Middle در شبکههای ناامن، یا دسترسی فیزیکی به دستگاه کاربر. در محیطهای سازمانی که کارمندان از شبکههای عمومی کار میکنند، این ریسک بهطور قابل توجهی افزایش مییابد.
حملات Brute Force و Password Spraying
Brute Force کلاسیک امروز بهندرت موفق میشود، چون مکانیزمهای قفل حساب آن را متوقف میکنند. اما Password Spraying رویکرد هوشمندانهتری دارد: به جای آزمایش رمزهای زیاد روی یک حساب، یک رمز رایج (مثل «Summer2024!») را روی صدها حساب امتحان میکند و از آستانه قفل عبور نمیکند.
این حمله در محیطهای Active Directory سازمانی، خصوصاً وقتی سیاست رمز عبور ضعیف است، بسیار مؤثر عمل میکند.
SIM Swapping و حملات به MFA
وقتی مهاجم بتواند شماره تلفن قربانی را به SIM کارت خود منتقل کند، تمام کدهای SMS-OTP به او میرسد. این حمله که به SIM Swapping معروف است، پاشنه آشیل MFA های مبتنی بر پیامک است. مهاجم با مراجعه به اپراتور تلفن همراه با مدارک جعلی یا از طریق رشوه دادن به کارمند اپراتور، این انتقال را انجام میدهد.
نشانههای هشداردهنده تصاحب حساب کاربری
یکی از خطرناکترین جنبههای ATO این است که تشخیص آن اغلب دیر اتفاق میافتد. مهاجمان حرفهای بهعمد از رفتارهای کمریسک شروع میکنند تا در «نویز» عادی سیستم گم شوند. اما اگر بدانید دقیقاً به چه چیزی نگاه کنید، سیگنالهای هشداردهنده قابل تشخیص هستند.
ورود از مکانهای جغرافیایی غیرمعمول یا ورودهای همزمان از دو موقعیت مکانی که رفتوآمد بین آنها فیزیکاً غیرممکن است، اولین و واضحترین نشانه است. این پدیده که به آن Impossible Travel میگویند، پایه بسیاری از سیستمهای تشخیص ناهنجاری است.
تغییرات ناگهانی در الگوی رفتاری کاربر از دیگر نشانههای مهم است. کاربری که معمولاً بین ۸ تا ۱۷ فقط به CRM دسترسی میزند، ناگهان در ساعت ۳ شب به فایلهای مالی دسترسی پیدا میکند. این شکاف رفتاری، سیستمهای UEBA را فعال میکند.
افزایش ناگهانی درخواستهای خروج داده، تلاش برای تغییر اطلاعات تماس (ایمیل، تلفن، سؤالات امنیتی)، ورودهای ناموفق متعدد پیش از ورود موفق، و استفاده از User-Agent یا مرورگر ناشناخته، همگی سیگنالهایی هستند که تنها با مانیتورینگ مداوم قابل کشف هستند.
لایههای دفاعی در برابر ATO Attack
دفاع مؤثر در برابر تصاحب حساب کاربری، یک راهکار تکلایهای نیست. معماری دفاعی درست، چندین لایه مکمل را با هم ترکیب میکند تا حتی اگر یک لایه نفوذپذیر باشد، لایههای بعدی جلوی پیشروی مهاجم را بگیرند.
MFA: اولین خط دفاعی
احراز هویت چندعاملی (Multi-Factor Authentication) اولین و مهمترین دیوار دفاعی است. MFA احتمال موفقیت Credential Stuffing را بهشدت کاهش میدهد، چون دزدیدن رمز عبور دیگر کافی نیست.
اما همه MFA ها یکسان نیستند. SMS OTP در برابر SIM Swapping و AiTM Phishing آسیبپذیر است. TOTP (مانند Google Authenticator) مقاومتر است اما هنوز در برابر Phishing آسیبپذیری دارد. MFA های مبتنی بر Push Notification به حملات MFA Fatigue دچار میشوند، جایی که مهاجم آنقدر درخواست Push ارسال میکند تا کاربر از سر خستگی تأیید کند.
در مقابل، احراز هویت مبتنی بر FIDO2 و کلیدهای فیزیکی، بهصورت ذاتی در برابر تمام این حملات مقاوم است، چون اثبات هویت به یک دستگاه فیزیکی گره خورده است که تنها نزد کاربر واقعی است.
رفتارشناسی کاربر (UBA/UEBA)
سیستمهای User Behavior Analytics یا UEBA (نسخه توسعهیافته که رفتار موجودیت را هم شامل میشود)، یک Baseline رفتاری برای هر کاربر میسازند و هر انحراف قابل توجه را بهعنوان ناهنجاری علامتگذاری میکنند.
این سیستمها معمولاً روی پارامترهایی مانند زمان ورود، موقعیت مکانی، دستگاه مورد استفاده، منابع مورد دسترسی، و حجم داده منتقلشده مدلسازی میکنند. Impossible Travel، دسترسی به دادههای حساس در ساعات غیرعادی، و تغییر ناگهانی در Pattern دسترسی، از محرکهای رایج آلارم در این سیستمها هستند.
نکته مهم این است که UEBA باید با IAM یکپارچه شود. تشخیص ناهنجاری بدون قابلیت پاسخ خودکار (مثلاً بلاک کردن Session یا درخواست Re-authentication) ارزش محدودی دارد.
Zero Trust و اصل حداقل دسترسی
پارادایم Zero Trust بر این فرض بنا شده که هیچ کاربر یا دستگاهی، حتی آنهایی که قبلاً احراز هویت شدهاند، بهطور پیشفرض قابل اعتماد نیستند. «هرگز اعتماد نکن، همیشه تأیید کن» جوهره این رویکرد است.
در عمل، Zero Trust در برابر ATO به این معنی است که حتی پس از ورود موفق، دسترسی به منابع حساس به تأیید مجدد نیاز دارد. Continuous Authentication یا احراز هویت مداوم، به جای یکبار در ابتدای Session، در طول کل جلسه کار کاربر را زیر نظر میگیرد.
اصل Least Privilege یا حداقل دسترسی، مکمل ضروری Zero Trust است. وقتی حساب یک کاربر ATO میشود، محدود بودن دامنه دسترسی او، میزان خسارت را محدود میکند. کاربری که فقط به سیستمهای مورد نیازش دسترسی دارد، حتی در صورت کامپرومایز شدن، کلید ورود به تمام سیستمها را به مهاجم نمیدهد.
نقش SOC و واکنش به رویداد
تیم عملیات امنیت (SOC) باید Playbook مشخصی برای رویداد ATO داشته باشد. این Playbook شامل مراحل تشخیص، ایزولاسیون حساب مشکوک، بررسی دامنه آسیب، اطلاعرسانی به ذینفعان، و بازیابی حساب است. سرعت پاسخ در ATO اهمیت حیاتی دارد؛ هر ساعت تأخیر به مهاجم فرصت بیشتری برای حرکت جانبی میدهد.

نقش FIDO و احراز هویت بدون رمز عبور در حذف ریشهای ATO
تمام لایههای دفاعی که تا اینجا معرفی شدند، با یک مشکل اساسی دستوپنجه نرم میکنند: تا وقتی رمز عبور در معادله هویت حضور داشته باشد، خطر ATO هرگز به صفر نمیرسد. رمز عبور میتواند دزدیده شود، حدس زده شود، یا در Phishing واگذار شود. این محدودیت ذاتی است، نه یک باگ قابل رفع.
چرا رمز عبور، ریشه مشکل است؟
رمز عبور یک «راز مشترک» است؛ هم کاربر آن را میداند، هم سرور آن را (یا hash آن را) ذخیره میکند. این ماهیت مشترک، دو نقطه شکست ایجاد میکند: سمت کاربر (Phishing، Shoulder Surfing، فراموش کردن و انتخاب رمز ساده) و سمت سرور (نقض دیتابیس، هشهای ضعیف).
هر سال، شرکتها مبالغ هنگفتی صرف هشدارهای آموزشی به کارمندان میکنند که «رمز قوی انتخاب کنید» و «روی لینکهای مشکوک کلیک نکنید.» اما این رویکرد انسانی اساساً ناکارآمد است، چون خطای انسانی یک ثابت است، نه یک متغیر قابل حذف.
FIDO2 و Passkey: چطور ATO را ناممکن میکنند؟
استاندارد FIDO2 (که زیرمجموعههای WebAuthn و CTAP2 را شامل میشود) احراز هویت را بر اساس رمزنگاری کلید عمومی (Public Key Cryptography) بازطراحی کرده است.
در این مدل، هنگام ثبتنام یک دستگاه FIDO، یک جفت کلید ریاضی تولید میشود: کلید خصوصی (Private Key) که هرگز دستگاه کاربر را ترک نمیکند، و کلید عمومی (Public Key) که به سرور ارسال میشود. برای هر بار ورود، سرور یک Challenge منحصربهفرد ارسال میکند که دستگاه کاربر آن را با کلید خصوصی امضا میکند. سرور این امضا را با کلید عمومی تأیید میکند.
این معماری، ATO را از سه جهت ناممکن میکند. اول، چیزی برای دزدیدن وجود ندارد: کلید خصوصی هرگز به سرور ارسال نمیشود، پس نقض دیتابیس سرور اطلاعاتی برای مهاجم به دست نمیدهد. دوم، Phishing کار نمیکند: عملیات امضا به Domain سایت گره خورده است (مکانیزم Origin Binding)، پس یک سایت Phishing حتی اگر کاربر روی آن کلیک کند، نمیتواند اعتبارنامه معتبر برای سایت واقعی بگیرد. سوم، Replay Attack غیرممکن است: هر Challenge منحصربهفرد است و یکبار مصرف، پس دزدیدن یک پاسخ برای استفاده مجدد بیارزش است.
Passkey نسخه استاندارد FIDO2 است که در دستگاههای روزمره (گوشی، لپتاپ) بدون نیاز به سختافزار جداگانه قابل استفاده است و حالا توسط Apple، Google، و Microsoft پشتیبانی میشود.
راهکار نشانه: پاسخ عملیاتی به تهدید ATO در سازمان
نشانه موبایل و نشانه توکن در خط مقدم دفاع
نشانه، محصول شرکت رهسا، یک راهکار مدیریت احراز هویت بدون رمز عبور است که بر پایه استاندارد FIDO2 طراحی شده است. این راهکار به سازمانها اجازه میدهد تا دستگاههای مختلف را به عامل احراز هویت فیزیکی تبدیل کنند: گوشی تلفن همراه، کلیدهای امنیتی سختافزاری، و کارتهای شناسایی RFID/NFC.
در meshane.co دو محصول اصلی برای مقابله با ATO در محیطهای سازمانی ارائه میشود:
نشانه توکن یک کلید امنیتی فیزیکی FIDO است که با اتصال به USB یا NFC، احراز هویت بدون رمز عبور را مستقیم روی دستگاه انجام میدهد. این کلید در برابر تمام انواع Phishing، Credential Stuffing، و SIM Swapping بهصورت ذاتی ایمن است.
نشانه موبایل گوشی هوشمند را به یک عامل FIDO تبدیل میکند. کاربر بدون نیاز به وارد کردن هیچ رمز عبوری، از طریق بیومتریک (اثر انگشت یا تشخیص چهره) دستگاهش را باز میکند و این بهعنوان تأیید هویت برای سرویسهای سازمانی استفاده میشود.
قابلیتهای IAM و SSO در نشانه
علاوه بر احراز هویت FIDO، پلتفرم نشانه شامل قابلیتهای IAM (مدیریت هویت و دسترسی) و SSO (ورود یکپارچه) است. با SSO، کاربر یکبار احراز هویت میکند و به تمام سرویسهای مجاز دسترسی پیدا میکند، بدون اینکه برای هر سرویس رمز جداگانهای داشته باشد. این نه تنها امنیت را بالا میبرد، بلکه یکی از بزرگترین نقاط ضعف تجربه کاربری، یعنی خستگی از رمزهای متعدد، را هم حل میکند.
پشتیبانی از دستگاههای رمزیاب و توکنهای امضای دیجیتال، نشانه را به یک پلتفرم احراز هویت چندعاملی جامع تبدیل کرده است؛ راهکاری که هم نیازهای امنیتی سازمانهای با الزامات بالا را برطرف میکند، هم تجربه کاربری روانی برای کاربران نهایی فراهم میآورد.
چرا FIDO بهتر از MFA سنتی در مقابله با ATO است؟
یک مقایسه ساده نشان میدهد: در یک حمله AiTM Phishing، کاربر روی یک صفحه ورود جعلی اطلاعاتش را وارد میکند. اگر از SMS OTP یا TOTP استفاده کند، مهاجم در لحظه کد را میگیرد و به سرور واقعی ارسال میکند. اما اگر از FIDO استفاده کند، دستگاه کاربر Domain سایت جعلی را با Domain ثبتشده مقایسه میکند، عدم تطابق را تشخیص میدهد، و اصلاً عملیات امضا را انجام نمیدهد. حمله در همان گام اول خنثی میشود.
پرسشهای متداول
آیا MFA به تنهایی برای جلوگیری از ATO کافی است؟
خیر، به تنهایی کافی نیست. MFA های مبتنی بر SMS و TOTP در برابر حملات AiTM Phishing و SIM Swapping آسیبپذیر هستند. تنها MFA های مبتنی بر FIDO2 (کلیدهای امنیتی، Passkey) بهصورت ذاتی در برابر Phishing ایمن هستند. برای دفاع کامل، MFA باید با UEBA، Zero Trust، و مانیتورینگ مداوم ترکیب شود.
چطور بفهمیم حساب یک کارمند تصاحب شده است؟
شاخصهای کلیدی شامل ورود از مکانهای جغرافیایی غیرمعمول، ورودهای همزمان از موقعیتهای دور (Impossible Travel)، دسترسی به سیستمها در ساعات غیرعادی، تغییر ناگهانی اطلاعات تماس، و افزایش غیرمعمول حجم داده دانلودی است. سیستمهای UEBA این الگوها را بهصورت خودکار تشخیص میدهند.
آیا کارمندان خودشان میتوانند ATO را گزارش دهند؟
بله، اما نباید تنها به این متکی بود. کاربران باید آموزش ببینند که دریافت ایمیل تأیید ورودی که خودشان آغاز نکردهاند، پیامک کد OTP ناخواسته، یا اخطار تغییر رمز عبور را فوری گزارش دهند. با این حال، سیستمهای تشخیص خودکار نباید جایشان را آموزش انسانی بدهند.
FIDO2 با سیستمهای قدیمی (Legacy) سازگار است؟
بله، از طریق پلهای پروتکلی (SAML، LDAP، RADIUS Bridge) میتوان حتی سیستمهای قدیمی را به پشت یک سیستم احراز هویت FIDO متصل کرد. کاربر با FIDO احراز هویت میکند و سیستم IAM آن را به فرمت قابل فهم برای سیستم قدیمی تبدیل میکند.
هزینه پیادهسازی FIDO در سازمان چقدر است؟
هزینه متغیر است و به تعداد کاربران، نوع سختافزار انتخابی، و پیچیدگی یکپارچهسازی با سیستمهای موجود بستگی دارد. اما مقایسه این هزینه با هزینه متوسط یک نقض داده (که طبق IBM Cost of Data Breach Report 2023 به ۴.۴۵ میلیون دلار رسیده) تصویر روشنی از ROI این سرمایهگذاری ارائه میدهد.
آیا Passkey همان کلید امنیتی فیزیکی است؟
خیر، اما هر دو بر پایه استاندارد FIDO2 هستند. Passkey یک اعتبارنامه نرمافزاری است که در دستگاه کاربر (گوشی، لپتاپ) ذخیره میشود و با بیومتریک محافظت میشود. کلید امنیتی فیزیکی (مانند نشانه توکن) یک دستگاه سختافزاری مستقل است که کلید خصوصی را در یک تراشه امن نگه میدارد و سطح امنیتی بالاتری ارائه میدهد، چون حتی در صورت هک شدن سیستمعامل دستگاه، کلید قابل استخراج نیست.
کسب اطلاعات بیشتر
نشانه موبایل و نشانه توکن: قدمی فراتر از رمز عبور
نشانه موبایل و نشانه توکن دو محصول بدون گذرواژه شرکت رهسا هستند که هر دو بر اساس استاندارد FIDO2 طراحی شدهاند و به سازمانها کمک میکنند تا تجربه احراز هویتی امنتر و روانتر برای کاربران خود فراهم کنند. اگر سازمان شما آماده حرکت به سمت دنیایی است که در آن ATO دیگر یک تهدید واقعی نیست، متخصصان تیم نشانه آماده راهنمایی هستند. همین حالا با ما تماس بگیرید و از مشاوره امنیتی رایگان بهرهمند شوید.
📞 ۰۲۱-۹۱۰۹۶۵۵۱
کلیک کنید: نشانه موبایل و نشانه توکن
جمعبندی: از دفاع واکنشی به حذف ریشهای تهدید
تصاحب حساب کاربری یک تهدید چندوجهی است که هیچ راهحل یکتکهای آن را بهطور کامل حل نمیکند. معماری دفاعی مؤثر، ترکیبی از MFA قوی، رفتارشناسی مداوم، Zero Trust، و واکنش سریع به رویداد است. اما همه این لایهها در نهایت حول یک محور میچرخند: قوت مکانیزم احراز هویت.
رمز عبور از دید متخصصان امنیت دیگر یک اعتبارنامه مناسب برای محیطهای سازمانی نیست. نه به دلیل ضعف کاربران، بلکه به دلیل ضعف ذاتی مدل «راز مشترک» در مقابل تهدیدات مدرن. FIDO2 این مدل را از ریشه تغییر داده است.
