رافي لاكشمانان01 يوليو 2026البرامج الضارة / تسمم محركات البحث (SEO).

تستفيد جهات التهديد غير المعروفة من أداة الوصول عن بعد ScreenConnect كوسيلة لنشر AsyncRAT وتنفيذه.

وقالت كاسبيرسكي إن النشاط جزء من حملة “ضخمة ومتعددة المجالات ومتعددة اللغات” توزع أرشيفات التثبيت الضارة المستضافة على مواقع الويب المخادعة.

تتنكر أدوات التثبيت هذه كبرامج شائعة مثل OBS Studio وDNS Jumper وDS4Windows وBandicam وغيرها. وقالت شركة الأمن السيبراني الروسية إنها حددت أكثر من 90 اسم نطاق مترجمة عبر 10 لغات، بما في ذلك الإنجليزية والروسية والصينية والألمانية والفرنسية والإسبانية والبرتغالية والعربية. تم إعداد بعض هذه النطاقات في الفترة ما بين أغسطس 2025 ومارس 2026.

وقال الباحث الأمني ​​دينيس كوليك: “تضم الأرشيفات الضارة ملفًا ثنائيًا شرعيًا وموقعًا من Microsoft install.exe إلى جانب مكتبة install.res.1033.dll المارقة”. “يتم تحميله على الجهاز عبر التحميل الجانبي لـ DLL ونشر خدمة ScreenConnect، التي تنتظر المزيد من التعليمات من الجهات التهديدية.”

“وهذا سمح للمهاجمين بالحفاظ على السيطرة على نقاط النهاية المخترقة، مع تراوح الضحايا من المستخدمين الأفراد إلى المؤسسات.”

بمجرد إعداد ScreenConnect وتشغيله، تقوم الخدمة بإنشاء وتنفيذ برنامج PowerShell النصي (“Fj5NmEsp9EuKrun.ps1”)، الذي يقوم بتكوين استثناءات Microsoft Defender، وتعطيل مطالبات التحكم في حساب المستخدم (UAC)، ثم إنشاء ملف Visual Basic Script (VBScript) يسمى “installer_method3_stream.vbs”.

يقوم البرنامج النصي، من جانبه، بإنشاء مجموعة من خمسة ملفات في “الدليل C:\Users\Public” –

  • msgbox.txt
  • Secret_bytes.txt
  • 1.vb
  • cap.ps1
  • script.vbs

وفي المرحلة التالية، يقوم بتشغيل تنفيذ “script.vbs”، وهو برنامج نصي مسؤول عن إنهاء جميع عمليات PowerShell النشطة وتشغيل “cap.ps1” في نافذة مخفية. الهدف الأساسي لبرنامج PowerShell النصي هو قراءة محتويات الملف “secret_bytes.txt”، واستخراج وحدة AsyncRAT منه، وتشغيله باستخدام عملية التجويف.

تقوم البرامج الضارة بعد ذلك بإنشاء اتصال بخادم بعيد (“mora1987.work[.]gd”)، مما يسمح لممثل التهديد بالتحكم سرًا في أنظمة Windows المصابة، وسرقة البيانات الحساسة، ومراقبة نشاط المستخدم عن طريق تسجيل محتوى الشاشة.

يتم إنشاء الثبات عن طريق مهمة مجدولة (“MasterPackager.Updater”) يتم تنشيطها كل دقيقتين لتنفيذ “script.vbs”، مما يضمن تشغيل الهجوم بالكامل بعد إعادة تشغيل النظام.

وقالت كاسبرسكي: “يخفي ممثل التهديد ScreenConnect كأدوات مساعدة شائعة ويوزعها عبر مواقع ويب احتيالية تحاكي صفحات المنتجات الرسمية”. “يستفيد المهاجمون من تقنيات تحسين محركات البحث لدفع هذه المواقع إلى أعلى نتائج البحث في محركات مثل Google وBing.”

شاركها.
اترك تعليقاً