امن وحماية المعلومات

هجمات قراصنة كوريا الشمالية تستهدف حسابات بيتكوين على تيليجرام

يواجه مستخدمو البيتكوين تحذيرًا جديدًا بشأن حملة هندسة اجتماعية نشطة تختطف حسابات تيليجرام الموثوقة وتستدرج المتخصصين في العملات الرقمية إلى اجتماعات وهمية عبر Zoom أو Microsoft Teams.

أطلق موقع Lightning News التحذير في 7 أغسطس، مستندًا إلى تقارير حديثة من أعضاء مجتمع البيتكوين. ويؤكد الباحثون المستقلون في مجال الأمن سلسلة الهجوم الأساسية، رغم أن كل الادعاءات لم يتم التحقق منها بعد.

قالت شركة JUMPSEC الأمنية في يوليو إنها حصلت على الكود المصدري من حزمة تصيد تابعة لمجموعة BlueNoroff بعد تعرض خرائط مصادر جافاسكريبت للكشف. اكتشف الباحثون منصة لاستهداف الضحايا تسيء استخدام جهات اتصال تيليجرام المخترقة، وتفحص محافظ العملات الرقمية، وتوزع برمجيات خبيثة على أهداف مختارة في أنظمة ويندوز وماك.

BlueNoroff تحول جهات اتصال تيليجرام الموثوقة إلى أدوات خداع

الهجوم يبدأ بالثقة وليس بثغرة في تقنية البلوكتشين. وجدت JUMPSEC أن المشغلين يستخدمون حسابات تيليجرام مخترقة تعود لأشخاص حقيقيين في الصناعة لدعوة الأهداف إلى اجتماعات فيديو وهمية. ولأن الرسائل تصل من حسابات حقيقية وقد تشير إلى علاقات قائمة، فإن التعرف على المرسل وحده لا يوفر حماية كافية.

وثقت شركة Google Mandiant بشكل مستقل اختراقًا مشابهًا في فبراير. تلقى ضحية رسائل من حساب تيليجرام مخترق لمسؤول تنفيذي في مجال العملات الرقمية، وحدد موعدًا لاجتماع ثم تم توجيهه إلى نطاق Zoom مزيف. ذكر الضحية أنه رأى ما يبدو أنه فيديو مولّد بالذكاء الاصطناعي لمسؤول تنفيذي آخر خلال المكالمة المزيفة.

الدقة في تحديد المسؤول أمر مهم. تتابع Mandiant الفاعل باسم UNC1069 وتقول إنه يتداخل مع BlueNoroff. صنفت وزارة الخزانة الأمريكية رسميًا BlueNoroff، المعروفة أيضًا باسم APT38، كمجموعة تابعة للحكومة الكورية الشمالية تسيطر عليها مكتب الاستطلاع العام. كما تنسب تحالف الأمن الحملة إلى UNC1069 أو BlueNoroff.

الاجتماعات الوهمية تنشر أوامر ClickFix وبرمجيات خبيثة

تُظهر الحزمة التي أعادت JUMPSEC بنائها واجهة اجتماع مرحلية تطلب الوصول إلى كاميرا الويب قبل انضمام المشغل بفيديو مسجل مسبقًا. ثم يرى الضحية مشكلة صوت مفترضة وتحديث برنامج مزيف. النص المعروض لحل المشكلة مضلل: نسخه يضع أمر ClickFix المتحكم به من المهاجم على الحافظة.

على نظام ويندوز، رصدت JUMPSEC مكونات PowerShell وVBScript قادرة على تعطيل الدفاعات وإجراء استطلاع ودعم الوصول اللاحق. على نظام ماك، وجد الباحثون نصوص برمجية وحمولات Mach-O مصممة لسرقة بيانات الاعتماد ومعلومات حساسة أخرى. الحزمة أيضًا تفحص محافظ المتصفح قبل تسليم البرمجيات الخبيثة، مما يساعد المشغلين على تحديد الأهداف القيمة.

هذا يعني أن الادعاء بأن مجرد فتح رابط اجتماع سيُفرغ المحفظة تلقائيًا هو ادعاء واسع جدًا. في السلاسل الموثقة، يتطلب الاختراق إجراءً إضافيًا مثل تشغيل أمر منسوخ أو تحديث خبيث. ومع ذلك، بمجرد تنفيذ البرمجية الخبيثة، وجدت Mandiant أدوات قادرة على سرقة بيانات المتصفح وبيانات اعتماد Keychain وبيانات مستخدمي تيليجرام.

الباحثون يقولون إن الحملة ما زالت واسعة النطاق

أفاد تحالف الأمن أنه نسب 164 نطاقًا محظورًا إلى UNC1069 بين 6 فبراير و7 أبريل. وصف تقريره هندسة اجتماعية استمرت لأسابيع عبر تيليجرام ولينكد إن وسلاك قبل تسليم روابط Zoom أو Teams احتيالية. وسعت JUMPSEC لاحقًا صورة البنية التحتية وقالت إن البنية التحتية عالية ومتوسطة الثقة ما زالت نشطة حتى أواخر يوليو.

حذر مكتب التحقيقات الفيدرالي (FBI) بشكل منفصل من أن الفاعلين الكوريين الشماليين يشنون عمليات هندسة اجتماعية مخصصة للغاية ضد موظفي العملات الرقمية وتمويل اللامركزي (DeFi). إرشاداته تشير تحديدًا إلى طلبات تنفيذ أكواد أو تثبيت تطبيقات غير مألوفة أو تشغيل نصوص لإصلاح مكالمات الفيديو أو نقل المحادثات بين منصات التواصل.

ينصح مكتب التحقيقات الفيدرالي بالتحقق من الهويات عبر قناة مستقلة وإبقاء بيانات اعتماد المحفظة وعبارات الاسترداد والمفاتيح الخاصة بعيدًا عن الأجهزة المتصلة بالإنترنت. المصادقة الثنائية تبقى مفيدة لكن الأجهزة المخترقة قد تكشف بيانات الجلسة، لذا يجب أيضًا إلغاء الجلسات المخترقة من جهاز نظيف.

ما الذي يجب على مستخدمي البيتكوين والعملات الرقمية مراقبته

أهم تصحيح لتحذير 7 أغسطس هو أن الباحثين لم يحددوا طريقة واحدة عالمية لاختراق تيليجرام الأولي. الادعاءات بأن أرقام الهواتف المنتهية أو المؤقتة هي السبب الرئيسي تبقى غير مثبتة في المواد المراجعة. يؤكد الباحثون أن الحسابات اخترقت، لكن آلية الاختراق قد تختلف.

يجب على المستخدمين التعامل مع طلبات الاجتماعات غير المتوقعة وتغييرات النطاقات ومطالبات إصلاح الصوت وطلبات لصق الأوامر كإشارات عالية الخطورة. إذا تم تنفيذ أكواد مشبوهة بالفعل، ينصح مكتب التحقيقات الفيدرالي بفصل الجهاز المتأثر عن الإنترنت مع إبقائه قيد التشغيل للاسترداد الجنائي المحتمل، ثم الاتصال بمتخصصي الاستجابة للحوادث ووكالات إنفاذ القانون.

يمكن وصف الحملة بأنها عملية هندسة اجتماعية مستمرة مرتبطة بكوريا الشمالية تستهدف الطبقة البشرية حول حماية العملات الرقمية. فعاليتها تأتي من استغلال الهويات الموثوقة وأدوات العمل المألوفة، وليس من كسر البيتكوين نفسه.

أسئلة شائعة

س: كيف تعمل حملة الاختراق عبر تيليجرام ضد مستخدمي العملات الرقمية؟
ج: يخترق المهاجمون حسابات تيليجرام حقيقية لأشخاص معروفين في الصناعة، ثم يرسلون دعوات لاجتماعات فيديو وهمية عبر Zoom أو Teams. بعد انضمام الضحية، تظهر له رسالة خطأ صوتي مزيفة مع “تحديث برنامج” يطلب منه نسخ أمر معين، وهذا الأمر يثبّت برمجيات خبيثة على جهازه.

س: هل فتح رابط الاجتماع وحده يكفي لسرقة محفظتي؟
ج: لا. وفقًا للتحقيقات الموثقة، الاختراق لا يحدث بمجرد فتح الرابط. الضحية يجب أن ينفذ إجراءً إضافيًا مثل نسخ أمر أو تثبيت “تحديث” مزيف. لكن بمجرد تنفيذ البرمجية الخبيثة، يمكنها سرقة بيانات المتصفح والمحفظة وبيانات تيليجرام.

س: ما هي الإجراءات الوقائية الموصى بها ضد هذه الحملة؟
ج: تحقق من هوية المرسل عبر قناة مستقلة (مكالمة هاتفية أو لقاء مباشر)، لا تلصق أوامر في جهازك مهما كان مصدرها، احتفظ بعبارات الاسترداد والمفاتيح الخاصة بعيدًا عن الأجهزة المتصلة بالإنترنت، وفعّل المصادقة الثنائية. إذا ظهرت أي مطالبات لإصلاح الصوت عبر أوامر، أغلق المحادثة فورًا.

مستكشف الكريبتو

باحث في تقنيات البلوكتشين والعملات الرقمية، يركز على اكتشاف تقنيات التشفير الجديدة وتقديم معلومات مفيدة للمجتمع.
زر الذهاب إلى الأعلى