تبنت إحدى مجموعات القرصنة النخبة التابعة للحكومة الروسية هجومًا يُعرف باسم Clickfix لاختراق الأجهزة التابعة لمنظمات حساسة في أوكرانيا، حسبما حذر مركز CERT في الدولة الأخيرة.

لقد برز Clickfix كأسلوب هجوم فعال بدأ المهاجمون، وخاصة المجرمين ذوي الدوافع المالية، في استخدامه في العام الماضي أو نحو ذلك. تعرض مواقع الويب الخاضعة لسيطرة المهاجمين اختبار CAPTCHA الذي يتطلب من الزائر نسخ خليط من النص ولصقه في الجهاز. يحتوي النص على نصوص برمجية تؤدي، بمجرد إدخالها، إجراءات ضارة، عادةً عن طريق تثبيت برامج ضارة أو تصفية بيانات حساسة. وقال فريق CERT الأوكراني يوم الأربعاء إن Sandworm، وهي وحدة قرصنة متقدمة داخل GRU، ذراع الاستخبارات العسكرية الروسية، تستخدم الآن هذه التقنية.

“GhettoVibe” و”ScoutCurl” وغيرها الكثير

بدأت هجمات Clickfix في الربيع واستمرت خلال فصل الصيف. أدت الحملة إلى اختراق شبكة مؤسسة واحدة على الأقل عندما تم العثور على جهاز متصل مصاب بفيروس FreakyPoll، وهو اسم إحدى حزم البرامج الضارة المخصصة لـ Sandworm. اكتشفت السلطات الأوكرانية 10 مواقع ويب مخترقة تعرض أمر PowerShell كجزء من اختبار CAPTCHA مزيف، والذي ينص على أنه يجب تمريره للتأكد من وجود إنسان حقيقي خلف لوحة مفاتيح جهاز الزائر.

بمجرد قيام المستخدم بإدخال البرنامج النصي، يمكنه تثبيت البرامج النصية الضارة لـ Visual Basic وغيرها من البرامج الضارة التي استمرت في تثبيت مجموعة متنوعة من البرامج الضارة Sandworm. عادةً، كان أول برنامج ضار يتم تشغيله هو برنامج استطلاع يجمع المعلومات من الجهاز المصاب. ستتلقى الأجهزة التي تعتبر مهمة بعد ذلك برامج ضارة متابعة تعمل على فتح الباب الخلفي للنظام.

“الأمر، على سبيل المثال، يمكن أن يكون المقصود منه تحميل وحفظ ملف VBS في دليل بدء التشغيل”، حسبما جاء في نسخة مترجمة من تحذير يوم الثلاثاء. “أحد المتغيرات لمثل هذا البرنامج كان يسمى GHETTOVIBE. في المرحلة التالية، من أجل تحديد أهمية كائن الهجوم السيبراني، يمكن تحميل أداة البرنامج SCOUTCURL على الكمبيوتر الذي تمت مهاجمته، وهو عبارة عن برنامج PowerShell النصي الذي يقوم بالاستطلاع الأساسي من خلال جمع وتصفية المعلومات حول الكمبيوتر: الخصائص الأساسية والبرامج والملفات وبيانات متصفح الإنترنت، وما إلى ذلك.”

شاركها.
اترك تعليقاً