بحث
برمجية PDFSider الخبيثة تخترق شبكة شركة مالية عالمية
الأمن السيبراني #أمن_سيبراني #PDFSider

برمجية PDFSider الخبيثة تخترق شبكة شركة مالية عالمية

تاريخ النشر: آخر تحديث: 88 مشاهدة 0 تعليق 2 دقائق قراءة
88 مشاهدة
0 إعجاب
0 تعليق
موثوق 95%

تعرضت إحدى الشركات المالية الكبرى، والمصنفة ضمن قائمة "Fortune 100"، لهجوم سيبراني معقد استخدم فيه المهاجمون سلالة جديدة من البرمجيات الخبيثة أطلق عليها اسم PDFSider. وتهدف هذه البرمجية إلى توصيل حمولات ضارة إلى أنظمة ويندوز بطرق ملتوية.

وبحسب تقرير صادر عن شركة الأمن السيبراني Resecurity، فإن المهاجمين لجأوا إلى الهندسة الاجتماعية كخطوة أولى، حيث انتحلوا صفة موظفي الدعم الفني لخداع الموظفين وإقناعهم بتثبيت أداة المساعدة السريعة (Quick Assist) من مايكروسوفت، مما مهد الطريق للوصول عن بعد.

آلية الخداع والتحميل الجانبي

تعتمد برمجية PDFSider على تقنية تُعرف باسم "التحميل الجانبي لمكتبات الارتباط الديناميكي" (DLL side-loading). يتم تسليم البرمجية عبر رسائل تصيد إلكتروني تحتوي على ملف مضغوط (ZIP) يضم برنامجاً شرعياً وموقعاً رقمياً وهو PDF24 Creator من شركة Miron Geek Software GmbH.

المفاجأة تكمن في أن الحزمة تتضمن أيضاً نسخة خبيثة من ملف DLL (يسمى cryptbase.dll). عند تشغيل البرنامج الشرعي، يقوم تلقائياً بتحميل الملف الخبيث بدلاً من الملف الأصلي، مما يمنح المهاجمين القدرة على تنفيذ الأكواد على النظام.

وأشار المتحدث باسم Resecurity إلى أن الملف التنفيذي يحمل توقيعاً صالحاً، كما تظهر الصورة المرفقة التي توضح التوقيع الرقمي السليم، إلا أن المهاجمين استغلوا ثغرات في البرنامج لتجاوز أنظمة الكشف والاستجابة (EDR) بفعالية.

ارتباط بمجموعات الفدية وتقنيات التجسس

أكدت التحقيقات أن PDFSider شوهدت وهي تُستخدم في هجمات مرتبطة ببرمجية الفدية Qilin. ومع ذلك، يشير فريق البحث إلى أن هذا الباب الخلفي يُستخدم بنشاط من قبل جهات فدية متعددة لإطلاق هجماتهم.

تتميز البرمجية بخصائص تقنية متقدمة تشمل:

  • التخفي في الذاكرة: تعمل البرمجية مباشرة في الذاكرة العشوائية لترك أقل قدر ممكن من الآثار على القرص الصلب.
  • التشفير المتقدم: تستخدم مكتبة التشفير Botan 3.0.0 ومعيار AES-256-GCM لحماية اتصالاتها مع خوادم القيادة والتحكم (C2).
  • مكافحة التحليل: تتضمن آليات للكشف عما إذا كانت تعمل في بيئة معزولة (Sandbox) أو يتم فحصها بواسطة مصحح أخطاء (Debugger)، لتتوقف عن العمل فوراً وتتجنب الكشف.

سرقة البيانات والتواصل

بمجرد إصابة الجهاز، يتم تعيين معرف فريد له، وتبدأ البرمجية بجمع معلومات النظام وتسريبها إلى خادم المهاجم عبر بروتوكول DNS (المنفذ 53). ويصف الباحثون هذه البرمجية بأنها أقرب إلى "أدوات التجسس" منها إلى البرمجيات الخبيثة ذات الدوافع المالية البحتة، نظراً لقدرتها على الحفاظ على وصول سري طويل الأمد وتوفير تنفيذ مرن للأوامر عن بعد.

التعليقات 0

سجل دخولك لإضافة تعليق

لا توجد تعليقات بعد. كن أول من يعلق!