حذر فريق الاستجابة لطوارئ الكمبيوتر في أوكرانيا (CERT-UA) من حملة جديدة تتضمن استخدام برنامج ضار يرتدي زي برنامج Notepad ++ الإضافي لاختراق أنظمة Windows.

ونسبت الوكالة هذا النشاط إلى مجموعة تهديدات تتتبعها UAC-0099، وهي مجموعة متحالفة مع روسيا لاحظت سابقًا استغلال العيوب الأمنية في برنامج WinRAR لتسليم سلالة من البرامج الضارة تسمى LONEPAGE. استخدمت الهجمات الإلكترونية الأخرى التي شنها الخصم رسائل البريد الإلكتروني التصيدية كوسيلة وصول أولية لنشر MATCHBOIL وMATCHWOK وDRAGSTARE. ومن المعروف أنها نشطة منذ منتصف عام 2022 على الأقل.

بدأت أحدث مجموعة من الهجمات، والتي تمت ملاحظتها في وقت سابق من هذا الصيف، برسالة بريد إلكتروني تصيدية تحتوي على مرفق صورة، والذي، عند النقر عليه، يفتح عنوان URL الذي تم إخفاؤه باستخدام أداة تقصير الروابط من حيث يتم إرسال الطلب إلى خدمة مشاركة الملفات مثل EasySend[.]co لاسترداد أرشيف ZIP.

يحتوي الملف المضغوط على برنامج Visual Basic Script (VBScript) الذي يتنكر كمستند PDF. ستؤدي محاولة تشغيله إلى تنزيل ملف PDF مزيف وعرضه على الضحية كآلية لتشتيت الانتباه، بينما يقوم بتنزيل أرشيف ثانٍ باسم “Evernote.zip” بصمت. يتضمن الأرشيف مكونات متعددة –

  • نسخة كاملة من المحرر الشرعي Notepad++ الإصدار 8.8.3
  • مكون إضافي DLL ضار (“NppExport.dll”)
  • أرشيف محمي بكلمة مرور (“updater.rar”)
  • برنامج WinRAR الشرعي القابل للتنفيذ (“winrar.exe”)

الهدف الأساسي لـ VBScript هو استخراج محتويات الأرشيف وتشغيل برنامج Notepad++، والذي بدوره يقوم بتحميل “NppExport.dll”. تم تصميم ملف DLL الذي يحمل الاسم الرمزي LUCHPOKE، لتفريغ أرشيف RAR، الذي يحتوي على “RemoteLibUpdater.exe” و”InitTest.dll”، إلى دليل محدد، وإعداد الثبات عن طريق مهمة مجدولة لتشغيل “RemoteLibUpdater.exe” كل ثلاث دقائق.

الملف الثنائي “RemoteLibUpdater.exe” هو BURNYBEAR، الذي يعمل كمحمل لـ “InitTest.dll”، وهو نسخة معدلة من MATCHBOIL، وهو محمل يستند إلى C# قادر على تسليم الحمولات الثانوية. الإصدار الجديد يحمل الاسم الرمزي MATCHBOIL.V2.

وقال CERT-UA: “في الوقت نفسه، إذا تم تشغيل ‘RemoteLibUpdater.exe’ بشكل غير صحيح، أي بدون تحديد الوسائط، فسيقوم BURNYBEAR بدلاً من ذلك بتنشيط المنطق المصمم لاستنفاد موارد الكمبيوتر (ذاكرة الوصول العشوائي والمعالج)”.

يوصي CERT-UA المؤسسات بتحديث برامج WinRAR و7-Zip وNotepad++ إلى أحدث الإصدارات لمنع الجهات الفاعلة في مجال التهديد من استغلال أي ثغرات أمنية معروفة لتسهيل هجمات المتابعة.

ويأتي هذا الكشف في الوقت الذي سلطت فيه الحكومة الأمريكية الضوء على حملة تصيد احتيالي دبرتها جهة التهديد المرتبطة بروسيا والتي تسمى Laundry Bear (المعروفة أيضًا باسم CL-STA-1114 وTA488 وUNK_PitStop وVoid Blizzard) والتي تستهدف خوادم بريد Zimbra التابعة للحكومة الغربية والمنظمات التجارية منذ يوليو 2025 على الأقل.

تستخدم الحملة ثغرة “نصف نقرة” جديدة تستغل CVE-2025-66376 لتوصيل جافا سكريبت ضار يطلق عليه اسم ZimReaper قادر على جمع اتصالات البريد الإلكتروني والبيانات الحساسة الأخرى.

وقالت الحكومة الأمريكية: “على عكس حملات التصيد التقليدية التي تقنع المستخدم باتخاذ إجراء، مثل النقر فوق رابط أو فتح ملف، فإن أحدث حملة لـ Laundry Bear تستفيد من الاستغلال القائم على العرض والذي يتطلب فقط من المستخدم عرض بريد إلكتروني ضار ضمن نسخة ضعيفة من خدمة بريد الويب”.

“إن الطبيعة السرية والمستمرة لهذا النشاط، إلى جانب عدم وجود أي ابتزاز مالي معروف، تشير بشكل شبه مؤكد إلى تورط هذه المجموعة في أنشطة تجسس بدعم من الحكومة الروسية. بالإضافة إلى ذلك، فإن الاستهداف الأوكراني واسع النطاق، قبل استخدامه ضد الولايات المتحدة وحلفاء الناتو الآخرين، يوضح اتجاهًا متزايدًا داخل مجموعات التهديد السيبراني الروسية لاستهداف المستخدمين الأوكرانيين أولاً كهدف ذو أولوية وكمنصة اختبار للتقنيات السيبرانية الخبيثة قبل النشر العالمي على نطاق أوسع.”

يأتي هذا الكشف أيضًا في أعقاب تقرير من Proofpoint حول استهداف بريد الويب المستمر لممثل التهديد الروسي باستخدام البرمجة النصية عبر المواقع بنصف النقر (XSS) لسحب البيانات القيمة كجزء من حملة يشار إليها باسم Operation RoundPress. تقوم شركة أمان البريد الإلكتروني بتتبع النشاط باسم TA458.

منذ أن تم الكشف عنها في الأصل بواسطة ESET في مايو 2025، توسعت الحملة في نطاقها لاستهداف Kerio Webmail وSOGo Webmail، إلى جانب Zimbra وmDaemon وRoundcube. في مارس 2026، قيل إن مجموعة القرصنة استغلت ثغرات يوم الصفر في Kerio ومنصة بريد الويب SOGo (CVE-2026-8496). وتم تصحيحه لاحقًا في الإصدار 5.12.8. في حالة Kerio، لم يتم إصدار أي CVE لأن منتج بريد الويب كان قديمًا وعفا عليه الزمن.

تجدر الإشارة إلى أن الحملة تختلف عن عملية Roundish، التي كشفت عنها Hunt.io في مارس الماضي، وتستخدم بنية تحتية طويلة الأمد نسبها CERT-UA إلى APT28 في عام 2024.

وقال باحثو Proofpoint: “منذ يوليو 2025 على الأقل، بدأ TA458 في إزالة المكونات المسروقة، واستبدال آليات الباب الخلفي التفاعلية بمتغير Roundcube الخاص بـ SpyPress، لتمكين الوصول على المدى الطويل إلى المثيل”. “يستخدم SpyPress ثغرة Roundcube ثانية (CVE-2025-49113) تسيء استخدام معالج تحميل الملفات الخاص بـ Roundcube لتشغيل إلغاء تسلسل PHP غير الآمن.”

الهدف النهائي هو تفعيل تنفيذ تعليمات برمجية عشوائية وتثبيت آليات متعددة للأبواب الخلفية أو آليات الثبات لضمان استمرار الوصول في مواجهة التعطيل. تم وصف TA458 على أنها عملية استخباراتية عسكرية روسية دون أي تداخلات مع APT28 (المعروف أيضًا باسم TA422).

وقال بروفبوينت: “يستهدف TA458 في المقام الأول الحكومة الأوكرانية والهيئات العسكرية والحكومية في أوروبا الشرقية عبر ألبانيا واليونان ومولدوفا وتركيا، مع استهداف عرضي لشركات المواد الكيميائية والاتصالات والتكنولوجيا”. “يستمر TA458 في استخدام SpyPress – وهو برنامج ضار مبهم قائم على JavaScript شوهد في عملية RoundPress – والذي يعدله الخصم بناءً على خادم البريد المستهدف.”

شاركها.
اترك تعليقاً