جدول المحتويات
- المقدمة
- سلسلة العدوى
- التحليل الفنى
- خاتمة
- Seqrite تغطية
- مؤشرات الاختراق (IOCs)
- رسم خرائط MITRE ATT&CK
المقدمة
استخدم Seqrite حدد فريق أبحاث التهديدات حملة تصيد احتيالي مستهدفة مُقنّعة على هيئة فاتورة تجارية شرعية. ينتحل البريد الإلكتروني المُضلّل صفة معهد أبحاث روسي شرعي مُرتبط بأنظمة الفضاء والطيران، ويتم إرساله باستخدام نطاق مُزيّف مُصمّم لتقليد المؤسسة. يحتوي البريد الإلكتروني الخبيث على مُرفق محمي بكلمة مرور يقوم في النهاية بنشر حمولات إضافية على نظام الضحية. تشير التحليلات إلى أن الهدف الرئيسي للمهاجم هو إنشاء وصول عن بُعد دائم من خلال تهيئة النظام بصمت. AnyDesk للوصول غير المراقب، واستخراج بيانات تكوين AnyDesk إلى حساب بريد إلكتروني يتحكم فيه المهاجم وتنفيذ آليات الاستمرارية للاحتفاظ بالسيطرة طويلة المدى على المضيف المخترق.
إن استخدام طُعم ذي طابع فضائي، بالإضافة إلى الأدوات والأساليب التشغيلية الملحوظة، يتوافق بشكل كبير مع حملات موثقة سابقًا تُنسب إلى مجموعة "Rare Werewolf" (المعروفة أيضًا باسم "Librarian Ghouls") ، وهي جهة تهديد معروفة باستهدافها منظمات في روسيا وبيلاروسيا وكازاخستان ، لا سيما تلك العاملة في المؤسسات الصناعية وشركات التصنيع والمؤسسات الهندسية ومنظمات الطيران والفضاء وهيئات أبحاث الصواريخ والفضاء ومرافق البتروكيماويات وغيرها من القطاعات ذات الأهمية الاستراتيجية. وبناءً على الأدلة المتاحة، نشتبه في أن هذا النشاط مرتبط بحملة "Rare Werewolf".
توظف مجموعة المستذئبين النادرة في الغالب العيش على خيرات الأرض (LotL) تستخدم هذه التقنيات استغلال البرامج المشروعة للتخفي في أنشطة النظام العادية. ويتم الوصول الأولي عادةً عبر رسائل بريد إلكتروني تصيدية تحمل طابع الفواتير أو المستندات، وتحتوي على ملفات مضغوطة محمية بكلمة مرور، والتي بدورها تُثبّت برامج تثبيت ذاتية الاستخراج ونصوص برمجية. وتستغل المراحل اللاحقة أدوات موثوقة مثل... AnyDesk, البلاط و برنامج WinRAR، بينما المرافق الإضافية مثل مُصغِّر الصينية تُستخدم هذه الوسائل لتقليل ظهور المستخدم. كما وثّقت التقارير العامة استخدام هذه الوسائل. برنامج تعدين العملات المشفرة XMRig أثناء النشاط الذي يلي الاختراق. ومع ذلك، لم يرصد تحليلنا أي نشاط تعدين للعملات المشفرة في هذه العينةنُقيّم أن تعدين العملات المشفرة، في حال استخدامه، من المرجح أن يكون الهدف بعد الاختراق أن المشغلين قد يقومون بنشرها بعد إنشاء وصول عن بعد دائم إلى بيئة الضحية.
سلسلة العدوى

يوضح الشكل أعلاه سلسلة العدوى الإجمالية التي رُصدت خلال تحليلنا، بدءًا من رسالة بريد إلكتروني تصيدية وانتهاءً بتثبيت برنامج AnyDesk للوصول عن بُعد بشكل دائم. يستغل الهجوم العديد من الأدوات المشروعة لضمان استمرارية الوصول، واستخراج البيانات، وإخفاء وجوده على النظام المخترق.
التحليل الفنى
خلال التحليل، لاحظنا أن عملية الاختراق تبدأ برسالة بريد إلكتروني مُستهدفة من قطاعي الطيران والإلكترونيات الروسيين. تنتحل الرسالة صفة مؤسسة "VNIIR" (المؤسسة الفيدرالية للميزانية) وتُرسل من البريد الإلكتروني sales@vniir-avia.space بعنوان "فاتورة دفع (أو عقد توريد، إن لزم)". تم تسجيل نطاق vniir-avia.space حديثًا. يلجأ المهاجمون إلى تسجيل نطاقات مُشابهة مؤقتة لحملاتهم. تستخدم مؤسسة VNIIR الحقيقية نطاقًا حكوميًا راسخًا (.ru / .gov.ru)، وليس نطاقًا جديدًا ( .space) . تم إرسال البريد الإلكتروني إلى "مستلمين غير مُفصح عنهم" ، وتم إخفاء حقل "إلى"، مما يشير إلى حملة بريد جماعي. فواتير B2B المشروعة موجهة إلى شخص محدد. تم توزيع هذا البريد الإلكتروني بشكل جماعي على العديد من المستلمين في وقت واحد.
لجذب المستلمين لفتح المرفق، تحتوي الرسالة الإلكترونية على ملف مضغوط محمي بكلمة مرور باسم счет на оплату.rar. وُضعت كلمة المرور (dsa9568-4444) في نص الرسالة ليتمكن الضحية من فتحه، ما يحول دون تمكن برامج الفحص من الوصول إلى محتواه. هذه تقنية شائعة لتجاوز ضوابط أمان البريد الإلكتروني وزيادة احتمالية تعرض المستخدم للاختراق. كما تعرض الرسالة شعار وزارة الصناعة والتجارة الروسية لتعزيز مصداقيتها.


تم تجميع الملف التنفيذي المستخرج باستخدام دلفي ولغة البرمجة المستخدمة هي باسكال. ومن أبرز النتائج المثيرة للاهتمام وجود برنامج التثبيت: Smart Install Maker (5.04)، مما يدل على أن الملف التنفيذي ليس مجرد تطبيق، بل هو حزمة تثبيت مبنية باستخدام Smart Install Maker، ما يعني أنه أثناء التشغيل قد يقوم بإنشاء ملفات متعددة، ومجلدات، وتشغيل ملفات تنفيذية مضمنة، وكتابة مفاتيح التسجيل، وإنشاء خدمات، وتنفيذ أوامر.

عند التنفيذ، يقوم برنامج التثبيت بفتح ملف PDF وهمي وكتابة ملفات متعددة ضمن المجلد C:\temp\ChromioumTemp*.

يقوم بتنفيذ مجموعة من الأوامر كما هو موضح أدناه:

من النتائج المثيرة للاهتمام طريقة كتابة الملفات على النظام. يستخدم المهاجمون الأمر " echo>>" لإنشاء ملف مؤقت جديد باسم "mat-debug-*.txt". ثم يضيفون إليه أوامر، وأخيرًا يعيدون تسميته إلى ملف ".cmd" كما هو موضح في الصورة أدناه.


نرى بعض الملفات ذات الامتدادات cmd - وهي ليست سوى أوامر دفعية من المفترض تنفيذها واحدة تلو الأخرى.

يحاول الملف "xml_file.cmd " الاتصال بخادم التحكم والسيطرة لتنزيل ملف RAR خبيث. بعد ذلك، يتم استخراج ملف RAR باستخدام كلمة المرور المذكورة في الملف "xml_file1.cmd" - الموضحة أدناه (باستخدام driver.exe، وهو برنامج لفك ضغط الملفات يعمل عبر سطر الأوامر).

ثم يقوم ملف Rar باستخراج مكونات متعددة، بما في ذلك نسخة محمولة من AnyDesk، وأداة Blat SMTP ( blat.exe )، وأداة تصغير شريط المهام، وبرنامج نصي دفعي ( wctF522.bat ).


يتم تشغيل أداة شريط المهام أيضًا جنبًا إلى جنب مع عمليات التنفيذ الأخرى

أثناء استعراض مجلد Trays، لاحظنا احتوائه على العديد من الملفات التنفيذية، وملفات DLL، والوثائق، والملفات الداعمة المرتبطة بتطبيق 4t Tray Minimizer الأصلي . يتضمن المجلد الملف التنفيذي الرئيسي ( Trays.exe )، والمكتبات الداعمة ( Tray.dll ، ShellEh6055.dll ، ShellEh6055x64.dll )، ومكونات التثبيت/إلغاء التثبيت، وموارد التطبيق المختلفة، مما يشير إلى أن التطبيق الكامل كان مُضمّنًا داخل الأرشيف وليس ملفًا تنفيذيًا مستقلًا.
يقوم ملف cmd أيضًا بتشغيل ملف الدُفعة كما هو موضح أدناه

أظهر تنفيذ البرنامج النصي (wctF522.bat) ما يلي:
- أولاً، يتم إدخال تأخير في التنفيذ لمدة دقيقة واحدة تقريبًا باستخدام ping -n 60، على الأرجح لضمان اكتمال عملية الاستخراج وتجنب بيئات الاختبار المعزولة الآلية.
- يقوم بتهيئة الوصول إلى AnyDesk بدون مراقبة عن طريق إدخال كلمة مرور محددة مسبقًا كويرتي1234566 للوصول إلى واجهة سطر أوامر AnyDesk باستخدام خيار --set-password، يقوم البرنامج باستخراج حزمة AnyDesk المحمولة ونشرها في المسار %ProgramData%\AnyDesk، مما يتيح الاتصالات عن بُعد دون الحاجة إلى تدخل المستخدم. كما يقوم بتشغيل ملف AnyDesk التنفيذي بعد الاستخراج.
- يقوم بإنشاء ملف AnyDesk.rar المضغوط بكلمة مرور limpid2903392 يحتوي على ملفات التكوين، ومعرفات العميل، وإعدادات الاتصال، والسجلات، والشهادات.
- يتم بعد ذلك استخراج الأرشيف عبر بروتوكول SMTP باستخدام بلات.
- يقوم بإنشاء مهمة مجدولة باسم "التحديث التلقائي" تقوم بتنفيذ Trays.exe -tray عند تسجيل دخول المستخدم بأعلى مستوى تشغيل، مما يؤدي إلى استمرارية العملية.
- حذف الأمر المؤقت (.cmd), نص (.txt), أرشيف (ملف rar)، ملف تنفيذي (.exe) وملفات PDF (*.pdf) من دليل العمل المؤقت لإزالة القطع الأثرية وإعاقة التحليل الجنائي.

يُعدّ Blat.exe عميل SMTP شرعيًا يعمل عبر سطر الأوامر، ولكنه يُساء استخدامه عادةً من قِبل جهات التهديد لسرقة البيانات. مع أن Blat يدعم إرسال رسائل البريد الإلكتروني، ومصادقة SMTP، وإرفاق الملفات، وأتمتة سطر الأوامر، إلا أن تحليلنا يُشير إلى أنه يُستخدم حصريًا لسرقة بيانات AnyDesk المؤرشفة إلى بنية تحتية يتحكم بها المهاجمون.

تُظهر صورة التقاط الشبكة بواسطة Wireshark أن الأرشيف (AnyDesk.rar) يتم استخراجه لاحقًا عبر SMTP باستخدام Blat ، مستفيدًا من الخادم mail.versio.nl لإرساله من out@okbm-bus.nl إلى in@okbm-bus.nl ، مع تنسيق موضوع البريد الإلكتروني كـ AnyDesk %COMPUTERNAME%/%USERNAME% لتحديد المضيف المخترق بشكل فريد.


هذه محتويات ملفي service.conf و system.conf الخاصين ببرنامج AnyDesk، واللذين يخزنان إعدادات البرنامج المحلية على الجهاز المصاب. تشير الأنشطة المرصودة إلى أن الحملة مصممة لإنشاء والحفاظ على وصول سري عن بُعد إلى بيئة الضحية. من المرجح أن استخراج ملف AnyDesk.rar المحمي بكلمة مرور، والذي يحتوي على بيانات نشر وتكوين AnyDesk، يزود المشغلين بالمعلومات اللازمة لإدارة نسخة الوصول عن بُعد المنشورة . إلى جانب تكوين الوصول غير المراقب، واستمرار المهام المجدولة، وإخفاء واجهة AnyDesk، تُمكّن هذه الإجراءات المهاجم من الاحتفاظ بوصول طويل الأمد إلى الأنظمة المخترقة وإعادة الاتصال بها حسب متطلبات العمليات.
وأخيرًا، يقوم البرنامج النصي بحذف الأرشيفات المؤقتة والملفات التنفيذية وملفات PDF من دليل التخزين المؤقت، مما يقلل من الأدلة الجنائية ويعيق التحقيق بعد الاختراق.
خاتمة
يُظهر تحليلنا حملة تصيّد احتيالي متعددة المراحل تستغل برامج شرعية لإنشاء وصول عن بُعد دائم مع تقليل آثارها الجنائية الرقمية. فبدلاً من الاعتماد على برامج خبيثة مُصممة خصيصًا، يستغل القائمون على الحملة أدوات موثوقة مثل AnyDesk وBlat وملف WinRAR تنفيذي مُعدّل (driver.exe) وTray Minimizer لتحقيق الاستمرارية، واستخراج بيانات التثبيت، وإخفاء نشاط الوصول عن بُعد، وإزالة آثار التنفيذ. يُمكّن هذا النهج المُتخفي الحملة من الاندماج في أنشطة النظام الشرعية مع تقليل احتمالية اكتشافها.
على الرغم من تعذر تحديد المسؤولية بشكل قاطع استنادًا إلى الأدلة المتاحة فقط، إلا أن أساليب العمل المرصودة تتطابق إلى حد كبير مع حملات المستذئبين النادرين (أشباح أمناء المكتبات) الموثقة علنًا. وتُظهر سلسلة العدوى والأدوات والاستهداف والمنهجية التشغيلية تداخلًا كبيرًا مع الأنشطة التي تم الإبلاغ عنها سابقًا، بما في ذلك الحملات الموثقة خلال عام 2025.
بالإضافة إلى العينة التي تم تحليلها، لاحظنا وجود عينات متعددة ذات صلة تُظهر نفس آلية العمل التشغيلية على مدار الأشهر القليلة الماضية. ورغم اختلاف أساليب التصيد الاحتيالي وأسماء الملفات وتجزئة الحمولة، فإن الاستخدام المتسق لنفس الأدوات ومنهجية التنفيذ يشير إلى حملة مستمرة يقوم فيها المهاجم بتحديث عناصر محددة مع الحفاظ على أساليبه الأساسية. ويعزز هذا الاتساق تقييمنا بأن هذا النشاط يُرجح أن يكون جزءًا من عملية أوسع نطاقًا ومستمرة، وليس حادثة معزولة.
Seqrite تغطية:
- Trojan.Anydesk.S39566972
- Script.Trojan.Dropper.50878.GC
- Script.Trojan.Dropper.50879
- تنزيل وتنفيذ الحمولة على مراحل متعددة عبر Curl و Command Shell
- تجهيز أدوات الوصول عن بعد وتسريب بيانات SMTP
مؤشرات الاختراق (IOCs)
- 47854deb456cb08c651b7f9ae2f9d87c72d0719de6af233340632efb3c1980f4
- 12648cd9d425f78db2dbc6e03c14f11e6ac6aadf8b3975c23cce9519e2b58d33
- F57e010541fb4ccbf23aefc4a827f753a6ff3f8792d9c04c3eea83f6963c6bae
- 0dc0fa727f900ed5033f46f8ba6cf2d97d20ab95fd334cabc0f216da6e0622b0
- 198.54.120 [.] 13
- 194.87.57 [.] 81
- 2.23.88 [.] 201
- 109.106.178.14
- aviatronika[.]online
- vniir-avia[.]space
- fgub-vniir[.]space
- vniir-info[.]space
- موقع نوفا ستريم
ارتباط مرجعي
https://x.com/askardyuss/status/2070084108118556868
رسم خرائط MITRE ATT&CK
| تكتيك | اسم التقنية | معرف التقنية |
| الوصول الأولي | التصيد الاحتيالي: مرفقات التصيد الموجه | T1566.001 |
| التنفيذ | تنفيذ المستخدم: ملف ضار | T1204.002 |
| التنفيذ | مترجم الأوامر والبرمجة: Windows Command Shell | T1059.003 |
| التنفيذ | مترجم الأوامر والبرمجة: بوويرشيل | T1059.001 |
| إصرار | المهمة / الوظيفة المجدولة: المهمة المجدولة | T1053.005 |
| إصرار | تشغيل بدء التشغيل التلقائي عند بدء التشغيل أو تسجيل الدخول (عبر مهمة مجدولة عند تسجيل الدخول) | T1547 |
| التهرب الدفاعي | التنكر | T1036 |
| التهرب الدفاعي | ملفات أو معلومات مبهمة (أرشيفات محمية بكلمة مرور) | T1027 |
| التهرب الدفاعي | إخفاء القطع الأثرية: نافذة مخفية (مُصغِّر الدرج الذي يُخفي AnyDesk) | T1564.003 |
| التهرب الدفاعي | إزالة المؤشر على المضيف: حذف الملف | T1070.004 |
| القيادة والتحكم | بروتوكول طبقة التطبيق: بروتوكولات الويب (تنزيل باستخدام curl من C2) | T1071.001 |
| القيادة والتحكم | برامج الوصول عن بعد | T1219 |
| التشكيلات | أرشفة البيانات المجمعة | T1560 |
| التشكيلات | البيانات من النظام المحلي (تم جمع ملفات تكوين AnyDesk) | T1005 |
| exfiltration | التسلل عبر البروتوكول البديل: التسلل عبر البريد الإلكتروني | T1020 |
المؤلف:
أنجالي راوت
شروتيروبا بانيرجي



