امن وحماية المعلومات

هجوم “النسخ واللصق” على عناوين الكريبتو النشطة يهدد المستخدمين حتى بعد قطع اتصال القراصنة بعملية تنظيف شاملة للبرمجيات الخبيثة

انقطع الاتصال بين شبكة “سالتيتي” الخبيثة ومشغليها في 31 أغسطس، مما منعهم من إرسال برمجيات ضارة جديدة إلى الأجهزة المصابة، بينما ظلت البرمجيات الموجودة بالفعل على تلك الأجهزة تعمل بشكل طبيعي، وفقًا لتقرير شركة “كراود سترايك” الصادر في 1 سبتمبر. لا يزال المستخدمون الذين لديهم أجهزة مصابة بحاجة إلى إزالة البرمجيات الخبيثة المثبتة، بما في ذلك أداة تستبدل عناوين العملات المشفرة ويمكنها تحويل المدفوعات إلى محافظ أخرى.

ما هي شبكة سالتيتي الخبيثة؟

أعلنت وزارة العدل الأمريكية عن عملية دولية لتعطيل هذه الشبكة في 1 سبتمبر 2026، بعد يوم واحد من تنفيذ الإجراء. صادرت السلطات الأمريكية نطاقات مرتبطة بشبكة سالتيتي، بينما تحرك شركاء في بلغاريا والمجر ورومانيا ضد نطاقات إضافية. وقالت كراود سترايك إن الشبكة كانت تمكن من توزيع برمجيات ضارة على أكثر من 33 ألف جهاز مصاب حول العالم، ولكن العدد الدقيق للمستخدمين الذين فقدوا عملاتهم المشفرة لم يتم تحديده بعد.

كيف يستمر خطر سرقة المدفوعات؟

حددت كراود سترايك أداة تسمى “إيج جاغر” باعتبارها الحمولة الأساسية لشبكة سالتيتي خلال السنوات الثماني الماضية. تراقب هذه الأداة الحافظة على جهازك لترصد عناوين العملات المشفرة، ثم تستبدلها بعناوين يتحكم فيها المشغلون. على سبيل المثال، عندما تنسخ عنوان بيتكوين أو إيثيريوم لدفع شخص ما، تستبدل الأداة العنوان بعنوان آخر يخص المخترقين.

الخطوة الخطيرة هي أنك قد تنوي الدفع للشخص الصحيح، ولكنك تلصق عنوانًا مختلفًا في نموذج الدفع دون أن تلاحظ. إذا أرسلت الأموال إلى ذلك العنوان البديل، فستذهب أموالك إلى المحتالين، ومن الصعب جدًا استعادتها مرة أخرى.

البرمجيات التي تستبدل العناوين تبقى نشطة على جهازك حتى بعد قطع اتصال سالتيتي بالإنترنت، لأنها مثبتة محليًا على الجهاز نفسه. لهذا السبب، يحتاج المستخدمون الذين تأكدت إصابة أجهزتهم إلى حذف هذه البرمجيات بالكامل لحماية أموالهم. إن مجرد تعطيل الشبكة لا يزيل الخطر الموجود على جهازك.

كيف تعمل شبكة سالتيتي؟

تصف كراود سترايك سالتيتي بأنها “مُلوِث ملفات”، مما يعني أنها تلتصق بالملفات التنفيذية وتنتشر عبر مشاركات الشبكة والأقراص القابلة للإزالة ومشاركة الملفات. هذه الملفات المصابة تمثل مشكلة منفصلة عن اتصالات الشبكة التي تم قطعها خلال العملية الدولية.

قامت العملية بتغيير قوائم النظراء التي تستخدمها الأجهزة المصابة للتواصل، مما عزل تلك الأجهزة عن المشغلين وأدخل خوادم يسيطر عليها خبراء الأمن تعرف باسم “المصارف” أو “الحفر السوداء”. ونتيجة لذلك، لم يعد بإمكان الأجهزة المعزولة تلقي تعليمات تنزيل الحمولات أو استقبال الملفات الخبيثة مباشرة. كما قام الشركاء بإزالة المواقع التي تستضيف هذه الحمولات من الإنترنت.

ماذا يجب أن تفعل إذا كنت مصابًا؟

تنصح كراود سترايك مسؤولي الشبكات بفحص سجلات الشبكة وبيانات الأجهزة بحثًا عن حركة مرور بروتوكول UDP الموجهة إلى عنوان المنارة الخاص بها: 188.166.101[.]148. إذا وجدت تطابقًا، فهذا يشير إلى إصابة بشبكة سالتيتي تتطلب معالجة فورية. يقدم التقرير الفني أيضًا قواعد كشف متقدمة لفحص العمليات النشطة على أجهزتك.

تعمل مؤسسة Shadowserver Foundation مع مزودي خدمات الإنترنت وفرق الاستجابة لحوادث أمن الكمبيوتر لتحديد الإصابات والمساعدة في إخطار المستخدمين المتأثرين ودعم إزالة البرمجيات الخبيثة. إذا كنت تشك في إصابة جهازك، فيجب عليك:

  • فحص جهازك باستخدام برنامج مكافحة فيروسات موثوق وتحديثه بانتظام
  • تغيير جميع كلمات المرور الخاصة بمحافظ العملات المشفرة فورًا
  • التحقق دائمًا من عنوان المحفظة قبل تأكيد أي معاملة، حتى إذا كنت تعتقد أنك نسخته بشكل صحيح

تذكر أن تعطيل شبكة سالتيتي لا يعني أن جهازك أصبح آمنًا. المعالجة الكاملة هي الطريقة الوحيدة لحماية نفسك من أداة استبدال العناوين التي يمكن أن تحول مدفوعاتك إلى محفظة المخترقين.

الأسئلة الشائعة

هل توقف شبكة سالتيتي يعني أن جهازي أصبح آمنًا تلقائيًا؟

لا، ليس تمامًا. توقف الشبكة يمنع المخترقين من إرسال برمجيات جديدة إلى جهازك، لكن البرمجيات الخبيثة المثبتة بالفعل مثل أداة “إيج جاغر” التي تستبدل عناوين العملات المشفرة، تبقى نشطة على جهازك. يجب إزالتها يدويًا باستخدام برامج مكافحة الفيروسات لضمان حماية أموالك.

كيف أحمي نفسي من استبدال عناوين العملات المشفرة؟

أفضل طريقة هي التأكد يدويًا من كل عنوان قبل إرسال أي مبلغ. قارن أول حرفين وآخر حرفين من العنوان دائمًا، واستخدم محافظ موثوقة تتحقق من العناوين، وحافظ على تحديث برامج مكافحة الفيروسات لديك. إذا كنت تستخدم جهازًا قد يكون مصابًا، فمن الأفضل إجراء فحص كامل قبل أي معاملة.

كم عدد الأشخاص الذين تأثروا بشبكة سالتيتي؟

أعلنت كراود سترايك أن الشبكة كانت تتحكم في أكثر من 33 ألف جهاز مصاب حول العالم، ولكن العدد الدقيق للمستخدمين الذين فقدوا عملات مشفرة بسبب أداة استبدال العناوين لم يتم الكشف عنه بعد. تستمر التحقيقات لتحديد نطاق الأضرار المالية الكامل لهذه العملية.

رائد التشفير

كاتب ومحلل في مجال التشفير، يعمل على تقديم أحدث الأخبار والتحليلات المتعمقة لأسواق التشفير.
زر الذهاب إلى الأعلى