امن وحماية المعلومات

اختراق أكثر من 2,000 موقع ووردبريس لنصب الفخاخ لمستخدمي العملات الرقمية

مجموعة إجرامية أطلقت عليها شركة “تشيك بوينت” للأبحاث اسم “ستوب أند بروتكت” تستخدم قرابة 2000 مدونة ووردبريس سيئة الصيانة لنشر برمجيات خبيثة تسرق مفاتيح محافظ العملات الرقمية وكلمات المرور والملفات من أجهزة الكمبيوتر المصابة التي تعمل بنظام ويندوز.

بالنسبة لحاملي العملات الرقمية، فإن الجزء الأكثر إثارة للقلق هو أن المواقع المخترقة موزعة على مواقع شرعية تبدو كمدونات أعمال عادية أو مواقع قياسية.

نشرت “تشيك بوينت” التفاصيل في 18 أغسطس، بعد ربط عينة برنامج الفدية التي رصدتها في منتصف مايو بحملة ابتزاز وتجسس أكبر.

لماذا تعتبر طريقة الاستضافة القصة الأهم؟

معظم حملات البرمجيات الخبيثة هذه الأيام تُوزع من خوادم يستأجرها المهاجمون أو يخترقونها. لكن “ستوب أند بروتكت” تسلك طريقًا مختلفًا، كما قال الباحث جارومير هويرشي. فبرامج الفدية والحمولات الخبيثة والبنية التحتية للتحكم وتخزين البيانات المسروقة كلها مستضافة على نطاقات ووردبريس لم يدفع المجرمون ثمنها أو يخترقوها.

أوضح هويرشي أن هذا هو الجزء الأكثر إثارة للاهتمام في الحملة، فخادم واحد يمكنه استضافة الحمولة الخبيثة وتوجيه التعليمات إلى أجهزة الكمبيوتر المخترقة وتخزين الملفات المسروقة. وفقًا لموقع “سكيوريتي أفيرز”، فإن الموقع المخترق لم يعد مجرد موقع مخترق، بل يمكن أن يتحول إلى منصة انطلاق لهجمات من قبل جهات خبيثة أخرى.

المواقع سيئة الصيانة، كما اكتشف فريق هويرشي عندما قرروا النظر في نظام ووردبريس خلف أحد النطاقات الخبيثة. وجد الباحث ما يقرب من 40 ثغرة أمنية مختلفة في البرنامج تعود إلى عام 2021.

كيف تعمل عملية الاحتيال عبر اختبار CAPTCHA المزيف؟

يجب على حاملي العملات الرقمية توخي الحذر بشكل خاص من هذا التهديد. تهدف حملة التصيد الاحتيالي إلى خداع مستخدمي ويندوز للاعتقاد بأنهم بحاجة إلى إكمال اختبار CAPTCHA للوصول إلى موقع ويب. لكن الاختبار في الحقيقة مجرد خدعة، ويُطلب من المستخدمين الذين يحاولون إكماله نسخ ولصق أمر باورشيل في موجه الأوامر الخاص بهم.

سيبدأ أمر الباورشيل بعد ذلك في تنزيل حمولات .NET التي تسمح للمهاجم باستخراج كلمات المرور المحفوظة ومفاتيح محافظ العملات الرقمية والبيانات الأخرى من الكمبيوتر المخترق.

يمكن للبرمجية الخبيثة أيضًا نسخ الملفات من مجلدات الشبكة المشتركة ومحركات أقراص USB والتقاط لقطات شاشة للكمبيوتر المصاب وحتى تشفيره والمطالبة بالدفع كفدية. وفقًا لموقع “ديكريبت”، يجب على المستخدمين توخي الحذر من المواقع التي تطلب منهم لصق أو كتابة أي شيء، ومغادرة الصفحة فور رؤية مثل هذا الطلب.

  • محافظ العملات الرقمية ليست الهدف الوحيد لهذه الحملة
  • المهاجمون يستخدمون البرمجية الخبيثة لسرقة الملفات من أجهزة الضحايا
  • المتسللون يفحصون الملفات على الكمبيوتر المصاب ويختارون الأكثر أهمية لسرقتها

الإصدارات الأحدث من البرمجية الخبيثة لديها أيضًا القدرة على تسجيل ضغطات المفاتيح، والتقاط لقطات شاشة كل 30 ثانية، وحتى استخدام واتساب لالتقاط صور لقائمة جهات اتصال الضحية.

ماذا نشر المهاجمون عن طريق الخطأ على الإنترنت؟

جاءت أهم المعلومات الاستخباراتية عن حملة “ستوب أند بروتكت” من خوادم المجرمين أنفسهم. كان لدى المهاجمين ممارسات سيئة في الأمن السيبراني، حيث تركوا المجلدات وملفات السجلات مفتوحة على الإنترنت. تشتبه “تشيك بوينت” في أن أحد أجهزة المهاجمين قد تم اختراقه، وأن المجرم قام برفع بعض الملفات عن طريق الخطأ إلى الخادم.

من بين الملفات، وجد هويرشي الكود المصدري لأداة أتمتة كان المهاجمون يستخدمونها للتحكم في المواقع المخترقة.

الأداة مكتوبة بلغة Visual Basic 6 القديمة، وتسمح للمجرم بتبديل صفحة التصيد الاحتيالي عن بُعد، وإعادة توجيه زوار الموقع، وتحديث البرمجية الخبيثة على المواقع المخترقة. تتضمن الملفات النصية المرفقة بالأداة أيضًا قائمة بالمجالات المخترقة التي تم تحويلها إلى مواقع تصيد، ويبلغ عددها قرابة 2000 مجال.

ساعدت ملفات السجلات الباحث على فهم حجم الهجوم. حتى 24 يوليو، كانت الحملة قد أصابت بالفعل أكثر من 6000 عنوان IP فريد. من بين هذه العناوين، كان 1852 مستخدمًا في الولايات المتحدة، و630 في كل من روسيا والهند.

بين منتصف مايو ونهاية يوليو، اكتشف الباحثون أكثر من 700 أرشيف للملفات المسروقة. أحد المجلدات المفتوحة على الخادم احتوى على أكثر من 20,000 لقطة شاشة لأجهزة ضحايا.

الأسئلة الشائعة

كيف أحمي محفظتي الرقمية من هجمات التصيد الاحتيالي مثل CAPTCHA المزيف؟

لا تنسخ أو تلصق أي أوامر من مواقع الإنترنت في موجه الأوامر. إذا طلب منك موقع إدخال أوامر أو أجزاء من التعليمات البرمجية، فاترك الموقع فورًا. حافظ على تحديث برامج مكافحة الفيروسات لديك، واستخدم محافظ أجهزة منفصلة لتخزين العملات الرقمية التي لا تتصل بالإنترنت بشكل يومي.

ما هي علامات إصابة جهازي ببرمجية “ستوب أند بروتكت” الخبيثة؟

تشمل العلامات ظهور نافذة اختبار CAPTCHA غير متوقعة، أو بطء غير طبيعي في أداء الجهاز، أو نشاط لقطة شاشة تلقائي كل 30 ثانية، أو فقدان ملفات بكلمات مرور. إذا لاحظت أي نشاط غريب، افصل جهازك عن الإنترنت فورًا وقم بإجراء فحص شامل باستخدام برنامج أمني حديث.

هل المواقع المخترقة تشكل خطرًا على زوارها فقط أم على أصحاب المواقع أيضًا؟

كلا الفئتين في خطر. الزوار قد يصابون بالبرمجية الخبيثة عند محاولة إكمال اختبار CAPTCHA المزيف، بينما أصحاب المواقع المخترقة يواجهون خطر تعرض بياناتهم وملفاتهم للسرقة، وخطر استخدام مواقعهم أنفسها كقاعدة لهجمات مستقبلية، لذا يجب فحص مدونات ووردبريس بشكل دوري بحثًا عن أي تحديثات أمنية متأخرة.

حكيم العملات

خبير استراتيجي في سوق العملات الرقمية، يشارك بانتظام نصائح واستراتيجيات مستنيرة للتداول والاستثمار الناجح.
زر الذهاب إلى الأعلى