اختراق محافظ العملات الرقمية عبر Zoom المزيف

تطور جديد في قرصنة العملات الرقمية: اجتماعات وهمية لاصطياد الضحايا

في تصعيد خطير لأساليب الاحتيال الإلكتروني، كشفت تقارير أمنية حديثة عن استخدام مجموعة BlueNoroff للقرصنة، وهي جماعة مرتبطة بكوريا الشمالية، اجتماعات مزيفة عبر تطبيقات شهيرة مثل Zoom وMicrosoft Teams لاستهداف مستخدمي العملات الرقمية. لا يقتصر الأمر على مجرد خداع الضحايا، بل يمتد ليشمل تقنيات متطورة لفحص محافظ العملات الرقمية قبل زرع البرمجيات الخبيثة، مما يمثل تهديدًا متزايدًا لأمن الأصول الرقمية.

 

تكتيكات متطورة لاستهداف المحافظ الرقمية

تعتمد مجموعة BlueNoroff على سلسلة من الخطوات الممنهجة والدقيقة لضمان نجاح هجماتها، بدءًا من اختراق حسابات موثوقة وصولًا إلى فحص تفصيلي لمحافظ الضحايا.

استغلال الثقة عبر تيليجرام ودعوات الاجتماعات المزيفة

تبدأ هذه الهجمات غالبًا من خلال حسابات مخترقة على منصة Telegram للتراسل الفوري، وهي حسابات يثق بها الهدف بالفعل. يقوم القراصنة بالاستيلاء على حسابات جهات اتصال موثوقة في قطاع العملات الرقمية، ثم يرسلون دعوات لاجتماعات تبدو شرعية عبر منصة Calendly، ولكنها في الواقع تقود الضحايا إلى نطاقات اجتماعات وهمية مصممة خصيصًا لتقليد الواجهات الأصلية. وصفت شركة JUMPSEC للأمن السيبراني هذا الأسلوب بأنه "خط إنتاج متكرر للضحايا"، حيث يمكن لجلسة تيليجرام واحدة مسروقة أن تساعد المهاجمين في الوصول إلى مجموعة جديدة من الأهداف.

فحص المحافظ الرقمية قبل زرع البرمجيات الخبيثة

عند دخول المستخدم إلى صفحة الاجتماع المزيفة، تبدأ الصفحة تلقائيًا في فحص المتصفح بحثًا عن اتصالات بمحافظ Ethereum باستخدام تقنية EIP-6963 والطرق القديمة للمتصفح. كما أنها تتحقق من وجود محافظ غير تابعة لـ EVM، بما في ذلك أدوات Solana. يتم إرسال نتائج هذا الفحص إلى لوحة تحكم خاصة بالمهاجمين دون تنبيه الضحية، مما يسمح للقراصنة بتحديد المحافظ واختيار الأهداف ذات القيمة العالية قبل الانتقال إلى المرحلة التالية من الهجوم. في أنظمة Windows، تقوم البرمجية الخبيثة أيضًا بسرد معرفات الإضافات عبر متصفحات Chrome وEdge وBrave وOpera وVivaldi ومتصفح Firefox، ليتمكن المشغلون من مقارنة هذه المعرفات بإضافات المحافظ المعروفة مثل محفظة MetaMask. وصفت شركة JUMPSEC هذا النظام بأنه "تحديد لملفات تعريف المحافظ قبل تسليم البرمجيات الخبيثة"، وهو ما يميز هذه الطريقة عن حملات التصيد الواسعة النطاق.

بناء بيئة اجتماع وهمية مقنعة

لتضليل الضحايا بشكل أكبر، قام المهاجمون بتطوير بيئات اجتماعات وهمية تتميز بواقعية عالية.

اجتماعات Zoom وTeams المزيفة: محاكاة الواقع

يرى الضحايا في البداية صفحة اجتماع مقنعة تطلب اسمهم وإذن الوصول إلى الكاميرا. ثم يقوم الموقع بإرسال بث الكاميرا إلى لوحة تحكم المهاجم. بعد انضمام الضحية، تعرض الشاشة رسالة "في انتظار المشاركين الآخرين". يمكن للمهاجم الدخول بفيديو معد مسبقًا، وإرسال رسائل مثل "الميكروفون الخاص بك لا يعمل"، وتفعيل تنبيه مزيف بـ "تحديث حزمة تطوير برامج Zoom". كشفت JUMPSEC أن فيديو المشارك المعروض لم يكن مباشرًا، بل كان المهاجمون يجمعون صورًا رأسية مولدة بالذكاء الاصطناعي مع حركات جسم تم التقاطها في اجتماعات سابقة. وقد سمح لهم ذلك بعرض شخص يبدو مألوفًا مع استخدام حساب تيليجرام ينتمي إلى جهة اتصال حقيقية. تضمنت نسخة Teams المزيفة تفاعلات بالرموز التعبيرية، وإعدادات الجهاز، وتأثيرات الخلفية، وفحصًا أوسع للمحافظ، مما جعلها أكثر دقة من نسخة Zoom. احتوى الكود المصدري أيضًا على خيار غير مكتمل لخدمة Google Meet. ذكرت JUMPSEC أن تطبيقي Zoom وTeams يناسبان هذا الطعم لأنهما يستخدمان برامج سطح المكتب، مما يجعل تحديثًا عاجلاً للبرنامج يبدو أكثر مصداقية.

آليات البرمجيات الخبيثة: استهداف Windows و macOS

لا تقتصر الهجمات على منصة تشغيل واحدة، بل تستهدف كلًا من أنظمة Windows وmacOS بآليات مختلفة.

الهجمات على أنظمة Windows

في أنظمة Windows، يقوم أمر ClickFix المنسوخ بتشغيل محمل PowerShell صغير. يقوم هذا المحمل بتنزيل برنامج نصي بصيغة VBScript، ويضيف استثناءً لجدار حماية Microsoft Defender، ثم يعيد تشغيل Defender لتفعيل التغيير. تقوم البرمجية الخبيثة بجمع تفاصيل النظام، وتفحص المتصفحات بحثًا عن إضافات المحافظ، وتبحث عن ملفات Telegram Web. كما يمكنها استقبال حمولات إضافية من المهاجمين، على الرغم من أن JUMPSEC لم تتمكن من استعادة جميع ملفات المرحلة النهائية.

استهداف مستخدمي macOS

بالنسبة لنظام macOS، تقوم البرمجية الخبيثة بتنزيل مثبت مزيف لـ Zoom أو Teams بينما يتم تشغيل برنامج سرقة في الخلفية. عثر الباحثون على نسخ جمعت معلومات النظام ومفاتيح Chrome الرئيسية من خدمة Apple Keychain. أرسلت البرمجية الخبيثة البيانات عبر بوت تيليجرام وكان بإمكانها تنزيل حمولة أخرى. تتبعت JUMPSEC أربعة أنواع مختلفة من برمجيات macOS الخبيثة بين 22 أبريل و15 يوليو، مما يشير إلى أن المهاجمين كانوا يغيرون أدواتهم باستمرار خلال الحملة.

سوابق المجموعة وتوصيات الحماية

تتسق هذه النتائج مع الأبحاث السابقة حول عمليات الاجتماعات المزيفة التي تقوم بها مجموعة BlueNoroff.

تصعيد في حملات القرصنة السابقة

في أبريل الماضي، أبلغت شركة Arctic Wolf عن أكثر من 80 نطاقًا مقلدًا لتطبيقي Zoom وTeams، وحددت 100 هدف إضافي ظهرت وسائل الإعلام الخاصة بهم على البنية التحتية للمهاجمين. وذكرت أن 80% من الأهداف المحددة كانوا يعملون في قطاعات العملات الرقمية أو التمويل اللامركزي (بلوكتشين) أو قطاعات الاستثمار ذات الصلة، بينما شكل المؤسسون والمدراء التنفيذيون 45% من هؤلاء الأهداف. سبق للمهاجمين الكوريين الشماليين استخدام حسابات تيليجرام مخترقة، ودعوات اجتماعات مزورة، وتحديثات برمجيات وهمية لاستهداف المدراء التنفيذيين في مجال العملات الرقمية. وصف تقرير آخر لموقع crypto.news حملة ذات صلة تستهدف macOS وطلبت من الضحايا تشغيل أوامر معينة أثناء المكالمات المزيفة. كما ربطت التغطية السابقة لبرمجية NimDoor الخبيثة تحديثات Zoom المزيفة بمحاولات سرقة بيانات اعتماد المتصفح، وبيانات المحافظ، وملفات تيليجرام. تمنح الحزمة الأحدث المهاجمين تحكمًا مباشرًا في وتيرة كل اجتماع ومطالبة البرمجيات الخبيثة.

نصائح أمنية لفرق العملات الرقمية

نصحت شركة JUMPSEC المؤسسات بالتعامل بحذر مع روابط الاجتماعات الواردة من حسابات موثوقة، لأن حساب المرسل قد يكون مخترقًا بالفعل. يمكن لفرق العملات الرقمية اتخاذ الإجراءات الوقائية التالية:

  • التحقق من الدعوات غير العادية عبر قناة اتصال أخرى.
  • تجنب تنفيذ الأوامر أو التحديثات التي تظهر أثناء المكالمات.
  • إلغاء جلسات تيليجرام المكشوفة.
  • عزل أي جهاز قام بتشغيل البرنامج النصي المطلوب.
  • مراجعة نشاط PowerShell، واستثناءات Defender، والوصول إلى Keychain، وتسجيلات الدخول الجديدة لتيليجرام بعد أي مكالمة مشبوهة.

يجب التنبيه إلى أن مجرد إعادة تعيين كلمة المرور قد لا يزيل الجلسات المسروقة أو البرمجيات الخبيثة التي تعمل بالفعل على الأجهزة المتأثرة.

Sam
Sam
تعليقات