هجوم إلكتروني يستهدف أدوات الحماية نفسها ويعطّل 145 برنامجًا أمنيًا
حملة إلكترونية تنتحل أسماء عشرات الشركات وتستخدم برنامجًا خبيثًا لتعطيل أدوات الحماية وسرقة بيانات حساسة من أجهزة ويندوز
برق السودان | تكنولوجيا
كشفت تقارير أمنية حديثة عن حملة إلكترونية واسعة تستخدم برامج ومواقع مزيفة لانتحال أسماء شركات معروفة، في محاولة لإقناع المستخدمين بتنزيل ملفات ضارة على أجهزة الكمبيوتر.
وبحسب باحثين أمنيين، تنتحل الحملة أسماء ما لا يقل عن 40 جهة، بينما يستطيع أحد مكوناتها الخبيثة استهداف 145 برنامجًا من برامج مكافحة الفيروسات وحلول حماية الأجهزة وتعطيلها، قبل بدء عملية سرقة البيانات.
هجوم يبدأ من نتائج البحث
اكتشف الباحثون الحملة بعد ظهور نسخة مزيفة من تطبيق LastPass Authenticator داخل مستودعات على GitHub، حيث جرى استخدام تقنيات لتحسين ظهور الصفحات في محركات البحث حتى تصل إلى المستخدمين الذين يبحثون عن البرنامج الأصلي.
وعند الضغط على روابط التنزيل، يُعاد توجيه المستخدم عبر سلسلة من الصفحات إلى خادم يقدم ملفًا ضارًا متخفيًا داخل مثبت برنامج.
وأكدت LastPass أن أنظمتها الداخلية لم تتعرض للاختراق في هذه الحملة، وإنما استُخدم اسم العلامة التجارية لجذب الضحايا.
برمجية Rapuncel تبدأ سرقة البيانات
بعد تشغيل الملف الخبيث، يتم تثبيت برنامج سرقة معلومات يعرف باسم Rapuncel، إلى جانب مكوّن يعمل بمستوى نواة نظام ويندوز ويمكنه محاولة إيقاف عدد كبير من منتجات الحماية.
وبحسب الباحثين، يستهدف المكون 145 عملية مرتبطة ببرامج مكافحة الفيروسات وحلول EDR، بينما يبدأ Rapuncel بعد ذلك في البحث عن بيانات حساسة، من بينها كلمات المرور المخزنة في 25 متصفحًا، وبيانات من 30 محفظة للعملات الرقمية، إضافة إلى بيانات جلسات Discord وSteam وTelegram ومعلومات محفوظة في Windows Credential Manager.
لقطات شاشة ومعلومات عن الجهاز
لا تقتصر قدرات البرمجية على كلمات المرور والبيانات المحفوظة، إذ تشير التحقيقات إلى أن Rapuncel يستطيع أيضًا التقاط لقطات شاشة من الشاشات المتصلة بالجهاز وجمع معلومات تفصيلية عن النظام.
كما يمكن للبرمجية تثبيت نفسها كخدمة في ويندوز، ما يسمح لها بالعمل تلقائيًا بعد إعادة تشغيل الجهاز، ومحاولة إعادة تعطيل أدوات الحماية التي تعمل مجددًا.
وينصح الباحثون المستخدمين بتنزيل البرامج من المواقع الرسمية فقط وتجنب مستودعات GitHub غير الموثوقة أو نتائج البحث التي تقود إلى ملفات تثبيت غير معروفة، خصوصًا عند التعامل مع برامج إدارة كلمات المرور والأدوات الأمنية.
اقرأ أيضاً :
السودان يضع خطة جديدة لتغيير العملة ويوسّع الاعتماد على الدفع الإلكتروني




