استغلت جهات تصيد منصة Faronics Deploy الشرعية لإدارة نقاط النهاية من أجل تسجيل أجهزة ضحايا في بيئة يتحكم بها المهاجمون، ثم تشغيل نصوص PowerShell عن بُعد وتثبيت برنامج الدعم والوصول ConnectWise ScreenConnect. ووفقاً للمعلومات التي أوردتها Huntress ونقلها BleepingComputer، وصلت الطعوم إلى أكثر من 457 نقطة نهاية بين 21 يوليو و20 أغسطس 2026.
كيف جرت العملية؟
بدأت الحملة برسائل بريد إلكتروني تتنكر في هيئة فواتير أو مستندات ضريبية أو ملفات أعمال أخرى، وتستخدم إغراءات مرتبطة باسم Faronics. وكانت الروابط المضمّنة تقود إلى موقع يحدد خصائص الزائر ويوجهه خلال عملية تنزيل خبيثة. أما عند فتح الموقع من بيئة تحليل، فكان يعرض روتيناً مضللاً، مثل رسالة خطأ، في محاولة لتفادي الاكتشاف.
يُطلب من الضحية تنزيل وتشغيل مُثبّت شرعي وموقّع رقمياً لـFaronics Deploy، لكنه يكون متنكراً في صورة مستند Adobe أو تطبيق قارئ أو تحديث إضافة. وقد حمل الملف في بعض الحالات اسماً مثل Adobe.exe. بعد تشغيله، تُسجّل الحاسوب في عملية نشر Faronics يتحكم بها المهاجمون، ما يتيح لهم استخدام وظيفة النشر عن بُعد لتنفيذ PowerShell دون تفاعل إضافي من المستخدم.
استخدمت النصوص البرمجية وسائل متعددة لجلب أدوات إضافية من بنية المهاجمين أو من مواقع خارجية مثل GitHub. وشملت الأمثلة استخدام curl أو mshta لتنزيل المحتوى، بينما استُخدم msiexec في حالات أخرى لتثبيت حمولات مستضافة على بنية تحتية يسيطر عليها المهاجمون.
لماذا يهم هذا الخبر؟
لا يعتمد السيناريو على برنامج مجهول أو أداة مصممة أصلاً للهجوم، بل يوظف منصة إدارة شرعية تملك صلاحيات واسعة على الأجهزة. لذلك قد تبدو العمليات اللاحقة كأنها نشاط إداري اعتيادي، في حين يضيف تثبيت ScreenConnect قناة وصول تفاعلية مستقلة عن Faronics. وتمنح هذه القناة المهاجمين وسيلة احتياطية إذا اكتشف المدافعون عملية النشر الخبيثة أو أزالوا وكيل Faronics.
تتمثل القراءة العملية الأهم لفرق تقنية المعلومات في أن إزالة الأداة الأولى لا تكفي بالضرورة لإغلاق الاختراق. ينبغي فحص ما إذا كان ScreenConnect مثبتاً على أجهزة لا يُستخدم فيها عادة، ومراجعة سجلات أدوات الإدارة بحثاً عن تنفيذات أو تنزيلات غير متوقعة.
إجراءات Faronics ومؤشرات الفحص
أخطرت Huntress شركة Faronics بالنتائج في 5 أغسطس، وأكدت الشركة النشاط المرصود وقالت إنها طبقت إجراءات إضافية للحد من إساءة الاستخدام، كما تواصلت مع المؤسسات المتضررة المحتملة. وذكرت Huntress أن النشاط الخبيث تراجع بشكل كبير بدءاً من 21 أغسطس، ما يشير إلى أثر تلك الإجراءات، من دون أن يثبت ذلك اختفاء جميع حالات الاختراق.
توصي Huntress المسؤولين بفحص المسار C:\ProgramData\Faronics\Logs\ بحثاً عن الملف ScriptRunner.log، الذي قد يحتفظ بأسماء النصوص المنفذة عن بُعد وعناوين التنزيل. كما يمكن أن يساعد معامل ck في طلبات إعدادات Faronics على تحديد عملية النشر المرتبطة، وبالتالي رصد نقاط النهاية أو الحسابات المشبوهة. وتبقى مراجعة وجود ScreenConnect خارج الاستخدام المعتاد خطوة مستقلة ينبغي تنفيذها.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.