رصد فريق البحث والتحليل العالمي (GReAT) لدى كاسبرسكي حملة سيبرانية متعددة المراحل تستهدف مستخدمين أفراداً ومؤسسات عبر إخفاء برمجيات خبيثة غير معروفة سابقاً داخل ملفات تورنت لأفلام شهيرة، من بينها فيلم The Odyssey الجديد. وبدأ نشاط الحملة في منتصف أغسطس 2026، ولا يزال مستمراً وفق الشركة.
حددت كاسبرسكي مئات الضحايا في روسيا وتركيا واليابان وكينيا وأوغندا وكولومبيا، إضافة إلى إسبانيا وهولندا وبلجيكا وألمانيا. وشملت الجهات المتضررة مؤسسات في قطاعات الأعمال والحكومة وتكنولوجيا المعلومات والاستشارات وتجارة التجزئة والنقل والزراعة، ما يوسع نطاق الخطر إلى ما يتجاوز مستخدمي الترفيه الأفراد.
كيف تعمل الحملة؟
استغل المهاجمون اختراق أحد مواقع الأرشيف العامة المستخدمة لتخزين ملفات التورنت، ثم نشروا الملفات الخبيثة للوصول إلى المستخدمين. وتبدأ الإصابة بأداة تحميل تستطيع اكتشاف بيئات الاختبار المعزولة التي تستخدمها برامج الحماية لتحليل الملفات المشبوهة. عند اكتشاف التحليل، يمكن للأداة اتخاذ إجراءات للتخفي أو عرقلة التحقيق.
بعد تفعيلها على جهاز الضحية، تنشر البرمجية وحدات إضافية تساعدها على الحفاظ على وجودها بعد إعادة تشغيل الجهاز أو إنهاء العملية الخبيثة. كما تتضمن قدرات لتجاوز خاصية التحكم في حساب المستخدم (UAC) في ويندوز، بهدف الحصول على صلاحيات المسؤول من دون إظهار رسالة التحذير المعتادة، وهو ما قد يتيح للمهاجمين الوصول إلى الجهاز عن بُعد.
استخدام Solana في بنية القيادة والتحكم
تعتمد الحملة على سلسلة الكتل Solana للحصول على عنوان خادم القيادة والتحكم (C2). ويمنح هذا الأسلوب البنية التحتية للمهاجمين قدراً أكبر من المرونة، كما يجعل تعطيل الحملة أكثر صعوبة مقارنة بالاعتماد على خوادم يمكن حظرها أو تفكيكها مباشرة.
لماذا يهم هذا الخبر؟
توضح الحملة أن ملفات الترفيه المتداولة عبر مصادر غير رسمية قد تصبح نقطة دخول إلى بيئات مؤسسية، خصوصاً عندما تجمع البرمجية بين كشف بيئات التحليل، والاستمرارية، وتصعيد الصلاحيات، وآلية مرنة للوصول إلى خوادم التحكم. ولا يقتصر الأثر العملي على منع تنزيل الملفات المشبوهة؛ فالمؤسسات تحتاج أيضاً إلى تنظيم استخدام البرمجيات الخارجية ومراقبة النقاط الطرفية والتحقيق في السلوك غير المعتاد.
أوصت كاسبرسكي بتحميل الملفات من مصادر رسمية أو موثوقة، وعدم تعطيل برامج الحماية، واستخدام حلول أمنية فعالة. وبالنسبة إلى المؤسسات، دعت إلى وضع سياسات لاستخدام البرمجيات الخارجية، والاستفادة من قدرات حماية النقاط الطرفية والاكتشاف والاستجابة الموسعة، إلى جانب استخبارات التهديدات وخدمات تقييم الاختراقات والاستجابة للحوادث عند نقص الخبرات المتخصصة.
قال قسطنطين إيساكوف، خبير الأمن السيبراني في فريق GReAT لدى كاسبرسكي، إن الحملة تجمع بين إغراء ملفات الأفلام وبنية تقنية متقدمة. وأكدت الشركة أن حلولها اكتشفت البرمجيات المستخدمة، فيما يتوفر التحليل التقني الكامل عبر Securelist.com. ولا يوضح المصدر اسم عائلة البرمجيات الخبيثة أو عدد المؤسسات المتضررة تفصيلاً، وهي نقاط تحتاج إلى مراجعة التحليل التقني الأصلي.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.