رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

عملية جديدة تستغل متصفحات الضحايا لنشر البرمجيات الضارة

عملية جديدة تستغل متصفحات الضحايا لنشر البرمجيات الضارة

كتب: إسلام السقا

تعد عملية الإعلانات الضارة المسماة “SourTrade” واحدة من الأساليب الحديثة التي يتم من خلالها استغلال متصفحات الضحايا لبناء البرنامج التنفيذي الخاص بنظام ويندوز بأنفسهم. وبدلاً من تقديم ملف ضار كامل من URL ثابت، تعتمد هذه العملية على استخدام أساس صالح هو بيئة تشغيل “Bun”.

استهداف المتداولين والمستثمرين في العملات الرقمية

تشير التقارير إلى أن هذه الحملة قد انطلقت منذ أواخر عام 2024 واستهدفت التجار الأفراد والمستثمرين في العملات الرقمية عبر 12 دولة و25 لغة مختلفة. وقد قامت الحملة بتقليد خدمات معروفة مثل “TradingView” و “Solana” و “Luno”، مما زاد من قدرتها على الإيقاع بضحايا آخرين.

الفخ الإلكتروني لمستخدمي المواقع المقلدة

تقوم الصفحات الهبوطية للحملة بتخزين بصمات الزوار، حيث يتم عرض صفحة فارغة للباحثين والمستخدمين المشتبه بهم، بينما يحصل الأهداف المختارة على نسخة مقنعة من الخدمة المقلدة. يمثل هذا الفخ تحدياً كبيراً، إذ ينبغي على المستخدمين تثبيت برامج التداول ومحافظ العملات من المواقع الرسمية وليس من الإعلانات.

الكشف عن آلية التنفيذ والتسليم

تحليل شركة “Confiant” أظهر أن سلسلة التوصيل لا تعتمد على وجود ثغرة في المتصفح أو حذف علامة الويب. ويركز التقرير على عملية التوصيل وليس تنفيذ الملف داخل المتصفح، ولا يحدد ما إذا كانت عملية التحميل النهائية تبدأ تلقائياً أم تتطلب نقرة من المستخدم. تبدأ الصفحة في تجهيز مسار التوزيع دون انتظار نقرة التحميل.

توليد البنية التنفيذية من بيانات غير مشوهة

تقوم العملية بتسجيل “ServiceWorker” في الصفحة، وتولد “SharedWorker” باستخدام جافاسكريبت مدمجة مسبقاً. تتطلب العمليات السرية الرجوع إلى “/config” لاسترداد قالب ورابط تشغيل ثانٍ وقيم عشوائية خاصة بالجلسة. كما تم استرداد وتنظيف بيئة تشغيل “Bun” من نطاق ثانٍ، مما يساهم في بناء محتوى خبيث من المكونات المتاحة.

التحذير من عدم وجود برمجيات خبيثة مكتملة على الشبكة

ناسخ التهديدs “Confiant” صرح بأن “المكان الوحيد الذي قد تظهر فيه البيانات الضارة هو عندما يتجمع كل شيء في متصفح الضحية”. وعلى الرغم من ذلك، لا توجد ملفات ثنائية مكتملة ، إلا أن هياكل PE وبرمجيات Bytecode تصل على شكل Base64.

تحديات الأمن السيبراني في مواجهة تهديدات جديدة

بينما يستمر الدفاع ضد هذه التهديدات، ينبغي على مسؤولي الأمن فحص سلسلة المراحل بالكامل، من الإحالة من الإعلان والصفحات المبطنة، مروراً بطلب “/config” واسترداد وقت التشغيل، وصولاً إلى تحميل “ServiceWorker”. تعتبر هذه الطريقة تطوراً جديداً بالعالم الإلكتروني وتبرز الحاجة الملحة لتحسين تدابير الأمان والحماية.

خلاصة الأبحاث ونتائج التحليل

لم يتم تحديد المهاجم في هذا الإطار، كما أن التحليل توقف عند العامل المتمثل في تحميل الملف على القرص. هذا يشير إلى أهمية الوعي والإجراءات الوقائية في مجال الأمن السيبراني، حيث ينبغي على المؤسسات اتخاذ خطوات proactive لمواجهة التهديدات المبتكرة.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.

```