امن وحماية المعلومات

حوالي 2000 موقع ووردبريس مخترق تتحول إلى بنية تحتية إجرامية

اكتشف باحثون في مجال الأمن السيبراني أن ما يقرب من 2000 موقع ووردبريس مخترق تم استخدامها لتوزيع برمجيات خبيثة، وسرقة البيانات، ومراقبة الضحايا، ونشر برامج الفدية.

في تقرير نشر يوم الثلاثاء، قال باحثو شركة تشيك بوينت للأبحاث إن عائلة برمجيات الفدية “ستوب أند بروتكت” تم اكتشافها لأول مرة في منتصف مايو، قبل تتبعها إلى عملية أكبر. المواقع المخترقة كانت تستضيف برمجيات خبيثة، وترسل أوامر إلى أجهزة الكمبيوتر المصابة، وتخزن مستندات مسروقة ولقطات شاشة وسجلات نشاط.

قال الباحث في تشيك بوينت، جارومير هوريسي: “العملية لا تعتمد على قطعة واحدة من البرمجيات الخبيثة، بل على مجموعة كاملة من البرمجيات الإجرامية التي تعمل معًا. بعض المكونات تقوم بتشفير الملفات، وأخرى تسرق المستندات بصمت أو تقفل الشاشة، وواحدة أخرى تعمل كدردشة مباشرة بين المهاجمين وضحاياهم”.

وفقًا لتشيك بوينت، تستهدف البرمجيات الخبيثة مستخدمي ويندوز وتبدأ بصفحة تحقق مزيفة (كابتشا) على موقع مخترق. توجّه رسالة “كليك فيكس” الضحية لتشغيل أمر باورشيل الذي يثبّت برمجيات خبيثة قادرة على سرقة بيانات الدخول، وعبارات استرداد محافظ العملات الرقمية، والانتشار عبر الشبكات وأقراص USB، وقفل الشاشات، ونشر برامج الفدية.

لم يذكر التقرير ما إذا كان مستخدمو أنظمة ماك ولينكس متأثرين أم لا.

ومع ذلك، فإن أخطاء المهاجمين منحت باحثي تشيك بوينت نظرة أعمق داخل العملية، كما قالت الشركة.

كتب هوريسي: “الأخطاء في الأمن التشغيلي من قبل المطور كشفت الكثير من الملفات، بما في ذلك سجلات إصابة مفصلة من أجهزة الضحايا، ولقطات شاشة من أجهزة كمبيوتر مصابة، وكود مصدري للأدوات التي يستخدمها المجرمون لإدارة المواقع المخترقة بشكل جماعي”.

بحلول 24 يوليو، اخترقت الحملة أكثر من 6000 عنوان IP فريد، بما في ذلك 1852 في الولايات المتحدة و630 في كل من روسيا والهند.

احتوت المجلدات المكشوفة على سجلات إصابة ولقطات شاشة من أجهزة الضحايا. قال الباحثون إنهم تمكنوا من جمع أكثر من 31000 لقطة شاشة بين منتصف مايو ونهاية يوليو، بالإضافة إلى أكثر من 700 أرشيف يحتوي على بيانات مسروقة، بما في ذلك مستندات وكلمات مرور وملفات محافظ عملات رقمية.

يعتقد تشيك بوينت أن الجهة المهاجمة أصابت نفسها أيضًا عن طريق الخطأ.

كتب هوريسي: “جمعنا بضع مئات من الملفات المسربة من أجهزة الضحايا، ونعتقد أنه في إحدى الحالات أصابت الجهة المهاجمة نفسها، حيث احتوى أحد الأرشيفات على عدة ملفات غير عادية بمحتوى مشبوه. هذا يساعدنا أيضًا على فهم أفضل لكيفية عمل الجهة المهاجمة وعدد المواقع المخترقة التي من المحتمل أن تسيطر عليها”.

ظهرت تقنية “كليك فيكس” في عدة حملات برمجيات خبيثة أخرى هذا العام.

في مايو، تم إيقاف موقع ملابس مرتبط بمدير مكتب التحقيقات الفيدرالي كاش باتيل بعد أن استهدف زوار ماك ببرمجيات خبيثة من نوع كليك فيكس. تم توجيه المستخدمين للصق أمر في تطبيق الطرفية لتثبيت برنامج سرقة بيانات يستهدف بيانات المتصفح ورموز الجلسات ومحافظ العملات الرقمية.

في يوليو، اكتشفت شركة جامف للأبحاث الأمنية برمجيات خبيثة من نوع كليك فيكس يتم توزيعها من خلال إعلان مدفوع على منصة إكس. أعاد الإعلان توجيه المستخدمين إلى موقع يطلب منهم فتح الطرفية وتشغيل أمر يثبّت نسخة من برنامج “أتوميك” لسرقة البيانات. وفي أغسطس، حذّر باحثو مايكروسوفت من أن القراصنة يستخدمون مواقع مخترقة وعقودًا ذكية على سلسلة بي إن بي لتوزيع برمجيات خبيثة عبر صفحات كابتشا مزيفة.

أسئلة شائعة

ما هي برمجيات ستوب أند بروتكت الخبيثة وكيف تعمل؟

ستوب أند بروتكت هي عائلة من البرمجيات الخبيثة تنتشر عبر مواقع ووردبريس مخترقة. تبدأ الهجمة بصفحة كابتشا مزيفة تطلب من الضحية تشغيل أمر باورشيل، مما يثبّت برمجيات تسرق البيانات وكلمات المرور ومحافظ العملات الرقمية، ثم تقفل الشاشة وتطلب فدية.

هل أنا في خطر إذا كنت أستخدم ماك أو لينكس؟

التقرير لم يذكر بشكل واضح تأثير هذه الحملة على مستخدمي ماك ولينكس، لكنه ركّز على مستخدمي ويندوز. ومع ذلك، ظهرت حملات مشابهة استهدفت مستخدمي ماك في وقت سابق من هذا العام، لذا ينصح دائمًا بتوخي الحذر عند تلقي أي أوامر لتشغيل أكواد من مواقع غير موثوقة.

كيف أحمي نفسي من هذه الهجمات؟

تجنب تشغيل أي أوامر تطلبها صفحات الويب، خاصة أوامر باورشيل أو الطرفية. استخدم برامج مكافحة فيروسات موثوقة، وحافظ على تحديث أنظمة التشغيل، وتأكد من تمكين المصادقة الثنائية لحساباتك ومحافظ العملات الرقمية الخاصة بك.

خبير الاستثمار

مستشار مالي متخصص في استراتيجيات الاستثمار المتنوعة، يساعد العملاء على بناء محافظ استثمارية قوية.
زر الذهاب إلى الأعلى