مايكروسوفت تحذر من حملة برمجيات خبيثة تستغل شبكة BNB للهجوم

من البلوكتشين إلى جهازك.. حيلة جديدة لنشر البرمجيات الخبيثة عبر BNB (مصدر الصورة: commons.wikimedia.org) من البلوكتشين إلى جهازك.. حيلة جديدة لنشر البرمجيات الخبيثة عبر BNB (مصدر الصورة: commons.wikimedia.org)

كشف موقع U.Today أن شركة مايكروسوفت رصدت حملة برمجيات خبيثة جديدة تعتمد على شبكة BNB الذكية لجعل البنية التحتية الخبيثة أكثر صمودا أمام محاولات الإغلاق. 

وبحسب فريق مايكروسوفت لاستخبارات التهديدات، تمكن المهاجمون من اختراق مواقع إلكترونية شرعية وحقن أكواد جافا سكريبت خبيثة تتواصل مع عقد ذكي منشور على البلوكتشين المذكور، في خطوة تهدف إلى إخفاء مسار الهجوم وصعوبة تعقبه. 

وتشير الشركة إلى أن هذه الحملة تستند إلى تقنية تعرف باسم EtherHiding، وهي مرتبطة بعملية برمجيات خبيثة سيئة السمعة تعرف باسم ClearFake، سبق أن استخدمت في استهداف مستخدمي الإنترنت عبر مواقع موثوقة تم اختراقها مسبقا لنشر تهديدات إلكترونية متعددة.

عقود BNB الذكية تمنح المهاجمين وسيلة يصعب إيقافها

ووفقا للموقع تعتمد آلية الهجوم على استرجاع البرمجية الخبيثة للحمولة التالية من العقد الذكي عبر بوابة RPC الخاصة بشبكة BNB الذكية، ما يمنح المهاجمين قدرة على التحكم الكامل بمحتوى الهجوم دون الحاجة إلى خوادم تقليدية يمكن رصدها أو إيقافها. 

وتكمن خطورة هذه البنية في أنها أكثر مقاومة لجهود الإغلاق التقليدية، ذلك أن التعديل على محتوى العقد أو حذفه لا يمكن أن يتم إلا من قبل مالك المحفظة التي قامت بنشره أصلا، ويتم خداع الضحايا عبر عرض اختبار CAPTCHA مزيف يطلب منهم فتح نافذة التشغيل Run في نظام ويندوز، ثم لصق محتوى الحافظة وتنفيذ أمر يتحكم به المهاجم عن بعد. 

وأوضحت مايكروسوفت أن القراصنة يستخدمون أساليب تمويه متقدمة للأوامر، مستغلين أدوات شرعية تابعة لنظام ويندوز مثل PowerShell وCommand Prompt وWindows Terminal وmshta وrundll32 وWMI وcurl وWebDAV، وبمجرد تنفيذ الهجوم بنجاح، يمكن للبرمجية الخبيثة تسليم مجموعة متنوعة من الحمولات الضارة، من بينها Lumma Stealer وXWorm وAsyncRAT وMintsLoader، إضافة إلى أدوات إدارة عن بعد، ما قد يعرض بيانات الاعتماد للخطر ويمهد الطريق أمام هجمات فدية يديرها بشر مباشرة.

مايكروسوفت تحذر من أوامر CAPTCHA المزيفة

وأفاد الموقع أن مايكروسوفت حثت المستخدمين على عدم لصق أي أوامر واردة من اختبارات CAPTCHA أو تحذيرات المتصفح أو الإعلانات أو رسائل البريد الإلكتروني مهما بدت موثوقة، محذرة من أن هذا النمط من الخداع بات وسيلة شائعة لاختراق الأجهزة. 

كما أوصت الشركة المؤسسات بتفعيل حماية الشبكة والويب والسحابة الخاصة ببرنامج Microsoft Defender، إلى جانب تقييد استخدام أدوات سطر الأوامر غير الضرورية داخل بيئة العمل، وتفعيل تسجيل نشاط PowerShell لرصد أي سلوك مشبوه في وقت مبكر. 

وشددت الشركة على أن الجمع بين هذه الإجراءات الوقائية يقلل بشكل كبير من فرص نجاح مثل هذه الهجمات، خصوصا في ظل تصاعد اعتماد المهاجمين على تقنيات التمويه المرتبطة بالبلوكتشين لجعل عملياتهم أكثر مراوغة وأصعب في التتبع من قبل فرق الأمن السيبراني.

تحذيرات متتالية تكشف تصاعد استغلال العملات الرقمية

وذكر الموقع أن هذه الحملة تأتي ضمن سلسلة تحذيرات أمنية أطلقتها مايكروسوفت هذا العام بشأن استغلال العملات الرقمية في الهجمات الإلكترونية، ففي يونيو، كشفت الشركة عن حملة تستهدف سرقة محتوى الحافظة واستبدال عناوين المحافظ الرقمية المنسوخة بعناوين يتحكم بها المهاجمون. 

وقبل ذلك بشهر، أميطت اللثام عن عملية تعدين خفي واسعة النطاق جمعت بين استغلال الأجهزة وتقنيات تسميم نتائج محركات البحث SEO، كما حذرت مايكروسوفت مرارا من هجمات هندسة اجتماعية على غرار أسلوب ClickFix، حيث رصد باحثون في مايو حملة لسرقة البيانات تستهدف مستخدمي macOS عبر أدلة استكشاف أخطاء مزيفة تدفعهم لتنفيذ أوامر ضارة دون علمهم.