قالت Microsoft إن مجموعة التهديد الروسية Star Blizzard، المعروفة أيضاً باسم SEABORGIUM، غيّرت أساليبها خلال الفترة من يناير إلى أغسطس 2026 لتوسيع نطاق التصيد الإلكتروني وتقليل فرص اكتشاف عملياتها. وشملت التغييرات الانتقال من حملات تصيد موجهة بدقة إلى حملات ترسل عشرات أو مئات الرسائل، وإنشاء حسابات على مواقع ويب مخترقة، واعتماد تقنية جديدة لتوصيل البرمجيات الخبيثة أطلقت عليها Microsoft اسم RedFlick.
ووفق تحليل Microsoft، استهدفت الحملات أفراداً ومؤسسات أوكرانية، إضافة إلى منظمات غير حكومية ومراكز أبحاث وحكومات ومؤسسات مالية في دول أخرى، خصوصاً الجهات المرتبطة سياسياً أو مالياً بدعم أوكرانيا. وأثرت الأنشطة المرصودة في أكثر من 100 منظمة، معظمها في الولايات المتحدة والمملكة المتحدة، مع استمرار استهداف جهات دولية تعمل في السياسة والأمن والشؤون الحكومية.
من التصيد الانتقائي إلى الحملات واسعة النطاق
رصدت Microsoft ما لا يقل عن 13 حملة تصيد واسعة منذ يناير 2026. بدأت بعض الحملات برسائل باللغة الأوكرانية تتنكر في صورة إشعارات عن تدقيق ضريبي أو غرامات، ثم توسعت في مارس إلى رسائل تتظاهر بأنها دعوات إلى اجتماعات مغلقة ومؤتمرات ينظمها مركز أبحاث أو منظمة غير حكومية معروفة. كما استُهدفت عدة أشخاص داخل المؤسسة نفسها، أحياناً برسائل تبدو كأنها اتصالات داخلية صادرة عن الجهة المستهدفة.
بعد تفاعل المستلم مع الرسالة الأولى، كان المهاجم يرسل عادةً أرشيفاً محمياً بكلمة مرور بصيغة RAR أو ZIP. وتظهر كلمة المرور داخل صورة مرفقة بالرسالة اللاحقة. ومنذ مارس، لاحظت Microsoft استخدام حسابات منشأة على مواقع مستضافة عبر CPanel وWordPress مخترقة، بدلاً من الاعتماد حصراً على خدمات البريد المجانية. وترى الشركة، بدرجة ثقة عالية، أن Star Blizzard اخترقت تلك المواقع لاستخدامها في إرسال الرسائل.
ما الذي تضيفه RedFlick؟
تعتمد RedFlick على إنشاء عدة مهام مجدولة في Windows لتثبيت وتشغيل المكوّن الخبيث CosmicPulse، وهو باب خلفي مكتوب بلغة Python ويُعرف أيضاً باسم YESROBOT، بينما عُرفت أداة التنزيل المرتبطة به باسمَي NOROBOT وBAITSWITCH. وتختلف هذه السلسلة عن حملات ClickFix السابقة التي كانت تتطلب من الضحية تنفيذ عدة خطوات؛ إذ يقتصر التدفق الجديد على تفاعل واحد، ما يقلل الاحتكاك ويرفع احتمال اكتمال الاختراق.
استخدمت الحملات ملفات VHDX وأرشيفات مضغوطة وملفات LNK متنكرة في هيئة مستندات PDF، كما شغّلت أدوات مثل conhost.exe وcurl وSSH لتنزيل مثبتات MSI. وفي مراحل لاحقة، أخفت الحمولة داخل ملف PDF؛ حيث يبحث PowerShell عن ترويسة محددة ويستخرج منها بيانات مشفرة بالتناظر Base64 قبل تنفيذها. وفي أبريل، أنشأ المثبت ثلاث مهام مجدولة تتنكر في أسماء مكونات شبكية شرعية، هي Internet Quality Test Connection وNetwork Configuration Manager وSystem Health Monitor، لتسريب معلومات أساسية عن الجهاز ودعم التنفيذ عبر WebDAV وتشغيل CosmicPulse.
لماذا يهم هذا التطور؟
المعلومة الأهم ليست ظهور برمجية خبيثة جديدة بحد ذاته، بل الجمع بين التوسع التشغيلي وتبسيط مسار الإصابة. فالحملات الأكبر تزيد عدد الأهداف، بينما تقلل RedFlick عدد الإجراءات المطلوبة من المستخدم، وتمنح المهام المجدولة وآليات إخفاء الحمولة المهاجمين وسائل إضافية لتجاوز دفاعات البريد والنقاط الطرفية. ويشير ذلك إلى قدرة Star Blizzard على تعديل أساليبها بعد انكشاف حملاتها السابقة، مع الحفاظ على هدف التجسس نفسه.
توصي Microsoft الجهات الأكثر تعرضاً، خصوصاً الحكومات والمنظمات غير الحكومية ومراكز الأبحاث المرتبطة بملفات أوكرانيا، باستخدام مصادقة مقاومة للتصيد، وتطبيق سياسات Conditional Access، وتفعيل Safe Links وSafe Attachments وحلول الكشف والاستجابة الطرفية. كما تدعو إلى مراقبة المهام المجدولة غير المعتادة، وتنزيلات curl وSSH التي لا تتوافق مع العمل، وتنفيذ استعلامات الصيد المتقدمة ومؤشرات الاختراق المنشورة في تقريرها.
وتبقى هذه التوصيات مرتبطة بمنتجات Microsoft في أجزاء منها، كما أن استعلامات الكشف قد تنتج إنذارات غير مرتبطة بـStar Blizzard. لذلك يحتاج المحققون إلى التحقق من السياق قبل اعتبار أي تطابق دليلاً على اختراق، بينما تظل التفاصيل المنشورة لقطة زمنية من نشاط لوحظ خلال 2026 وليست ضماناً بأن المجموعة ستحتفظ بالأساليب نفسها.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.