تستغل حملة برمجيات خبيثة نشطة مواقع تنزيل مقلدة لعلامات تجارية معروفة من أجل إقناع المستخدم بتنزيل مثبت يبدو شرعياً، قبل أن تبدأ سلسلة إصابة متعددة المراحل تشمل إنشاء آليات بقاء، إضعاف Microsoft Defender، تعطيل مكونات Windows Update، ومحاولات اتصال ببنية تحت سيطرة المهاجمين. وقالت Microsoft Defender Experts إن النشاط أصاب مؤسسات وقطاعات متعددة، وكان تأثيره الأكبر على عمليات مرتبطة بالصين ومستخدمين ناطقين بالصينية.
شملت القطاعات المتأثرة، وفق الرصد المنشور في Microsoft Security Blog، أجهزة طبية ورعاية صحية وتصنيعاً وألعاباً وتقنية ولوجستيات وحكومة وتعليماً عالياً. وتقيّم Microsoft بدرجة ثقة متوسطة أن الحملة تتوافق مع نشاط Silver Fox، المعروف أيضاً باسم Yinhu أو 银狐، لكنها لم تنسبها إلى جهة فاعلة مرتبطة بدولة.
من صفحة تنزيل مقلدة إلى حمولة مستمرة
تبدأ الإصابة بصفحة تنتحل موقع مورد موثوق وتعرض زر تنزيل بارزاً. وثّقت Microsoft، في إحدى الحالات، انتقال جهاز إلى الموقع المقلد pc-razerzone[.]com[.]cn وتنزيل أرشيف باسم app_setup.6653004.zip من مضيف تسليم آخر. كما ربطت بيانات FileOriginReferrerUrl الأرشيفات بصفحات الانتحال ومضيفي التسليم المتبدلين، إضافة إلى حاوية يُشتبه في استضافتها على Alibaba Cloud Object Storage Service.
السمة الأبرز هنا أن اسم الأرشيف قد يبقى ثابتاً بينما يتغير تجزئة SHA-256 مع كل عملية تنزيل، ما يشير إلى توليد الحمولة على الخادم لكل طلب. ورصدت Microsoft عائلات من الأرشيفات ذات الأسماء app_setup.* وzinst.* وzintall.* وintsoft.* وinnstll.*، مع محتويات مختلفة رغم بقاء عنوان التسليم نفسه. كما استخدمت الحملة نطاقات تقلد أسماء علامات تجارية على امتدادات مثل .com.cn و.hl.cn و.cn.
بعد فتح الأرشيف، يشغّل المستخدم مثبتاً مغلفاً ينشئ ملفاً تنفيذياً في مسار واسم عشوائيين، غالباً تحت C:\Users\Public أو C:\Program Files (x86) أو C:\ProgramData. ورغم تغير الأسماء والمسارات، رصدت Microsoft محتوى ثابتاً في بعض المراحل، من بينها حمولة بكتلة SHA-256 تبدأ بـ 676a2a7b94ca، وهو ما يجعل السلوك والبصمات الثابتة أكثر فائدة من الاعتماد على أسماء الملفات.
استخدمت الحملة أيضاً مساراً موازياً عبر Windows Installer، إذ يستدعي الأرشيف msiexec.exe في وضع التضمين لكتابة وتشغيل ملف عشوائي من مجلد قابل للكتابة عالمياً. ورصدت Microsoft أكثر من 20 اسماً مختلفاً للحمولات التي وصلت بهذه الطريقة، مع ظهور msedge.exe وexplorer.exe وsvchost.exe كعمليات أصلية في سلاسل التنفيذ.
انتحال ملفات موثوقة وإساءة استخدام أدوات النظام
حاولت إحدى الحمولات اللاحقة الظهور كبرنامج Philips Speech Driver Client Configuration، مستخدمة بيانات وصفية تنسب الملف إلى Speech Processing Solutions GmbH، بينما احتوت قيمة ProductName على العنصر غير المكتمل TODO: <Product name>. كما رصدت Microsoft ملف svchost.exe يعمل من مسار غير نظامي بدلاً من C:\Windows\System32، وهي علامة سلوكية تتجاوز قدرة أسماء الملفات وحدها على كشف التلاعب.
استُخدم TrueUpdate Client، المرتبط بـ Indigo Rose، بطريقة أعادت توظيف سلوك آلية تحديث شرعية لتنزيل حمولة إضافية من حاوية Alibaba Cloud OSS عبر TLS. وتكررت إعادة تشغيل بعض الحمولات بواسطة مهام مجدولة بأسماء تبدو كأنها وظائف تقنية أو إنتاجية عادية، مع ظهور نمط إعادة تنفيذ يقارب 60 ثانية على الأجهزة المصابة.
كيف تحاول الحملة إطالة بقائها؟
للحصول على امتيازات أعلى، أنشأت البرمجية مهام قصيرة العمر تعمل بصلاحية SYSTEM، ثم استخدمتها لكتابة استثناءات في Microsoft Defender قبل تشغيل المهمة وحذفها. كما رُصد حقن شيفرة في عملية تطبيق شرعي باستخدام CreateRemoteThread، إضافة إلى محاولات تعطيل الحماية عبر PowerShell، وحذف نسخ الظل باستخدام vssadmin، وتشديد صلاحيات مجلدات الحمولة، وتعطيل خدمات Windows Update مثل wuauserv وUsoSvc وuhssvc وWaaSMedicSvc.
تضمنت الاتصالات اللاحقة نطاقات .net مؤلفة من ستة أحرف وعناوين IP مع منافذ غير قياسية، منها 5090 و7031 و7032 و7088 إلى 7090 و8050 و28290 و28300. وكانت بعض نقاط القيادة والسيطرة غير متاحة بشكل متقطع، في حين ظلت الاتصالات بمخازن الكائنات السحابية مستمرة، ما يعكس فصل طبقة الاتصال عن طبقة استضافة الحمولة.
ما الذي يتغير عملياً لفرق الدفاع؟
أظهرت الحملة أن حظر اسم ملف أو تجزئة واحدة لن يكون كافياً؛ فالأرشيفات تعيد توليد نفسها، وأسماء الملفات التنفيذية عشوائية، والبنية التحتية تعتمد على نطاقات ومضيفين متبدلين. لذلك توصي Microsoft بمراقبة نمط إنشاء ملفات تنفيذية عشوائية داخل C:\Users\Public وC:\Program Files (x86) وC:\ProgramData، وربط عنوان صفحة الإحالة بعنوان التسليم، والتحقيق في مهام SYSTEM قصيرة العمر التي تعدّل استثناءات Defender ثم تحذف نفسها.
وتوصي Microsoft بتفعيل Tamper Protection، وقواعد تقليل مساحة الهجوم التي تمنع تشغيل الملفات غير الموثوقة أو النصوص المموهة أو أدوات النظام المنسوخة أو المنتحلة، إلى جانب حماية متقدمة من برمجيات الفدية. كما ينبغي التعامل بحذر مع أرشيفات ZIP القادمة من نطاقات انتحال مشابهة، ومراقبة أو حظر مؤشرات الاتصال المرتبطة بالحملة بعد التحقق منها.
كشفت Microsoft Defender عن مراحل متعددة من النشاط، وشغّلت Attack Disruption في حالات استوفت معاييرها، ما أدى إلى احتواء أجهزة وحسابات ومحاولات حركة جانبية عبر SMB. لكن الشركة أوضحت أن الاحتواء لا يعني إزالة كل آليات البقاء؛ إذ ظل تدخل المستجيبين ضرورياً لاستئصال المهام والملفات والآثار المتبقية. وهذه نقطة عملية مهمة: حتى عند نجاح الكشف الآلي، يجب أن تتبع فرق الاستجابة ذلك بفحص كامل للاستمرارية والتغييرات التي أجريت على الحماية والتحديث والاسترداد.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.