من فضلك تسجيل الدخول أو تسجيل لتفعل ذلك.

في تطور خطير يبرز التعقيدات المتزايدة للهجمات الإلكترونية، تم الكشف عن ملحق خبيث لمتصفح Microsoft Edge يُعرف باسم Edgecution. هذا الملحق لا يستهدف المستخدمين فحسب، بل يستغل أيضًا خدمة المراسلة الأصلية (Native Messaging) الحساسة في المتصفح لتجاوز حمايته الصارمة ونشر برمجيات ضارة، بما في ذلك باب خلفي يستند إلى لغة بايثون، مما يمهد الطريق لهجمات برامج الفدية.

كيفية استغلال Edgecution للمراسلة الأصلية

تعتبر خدمة المراسلة الأصلية في متصفح كروم (والتي يعتمد عليها Edge) آلية حيوية تسمح لملحقات المتصفح بالتفاعل بأمان مع تطبيقات سطح المكتب المحلية. على سبيل المثال، يستخدم مديرو كلمات المرور هذه الخدمة للتواصل مع الامتدادات لملء نماذج الويب. تتيح هذه الوظيفة للمتصفح تشغيل التطبيق الأصلي كعملية منفصلة والتواصل معه عبر تدفقات بيانات الإدخال/الإخراج القياسية.

لكن ملحق Edgecution الخبيث يحول هذه الميزة إلى نقطة ضعف. فعلى الرغم من أن الامتدادات تظل عادةً ضمن بيئة المتصفح المعزولة (sandbox)، إلا أن المهاجمين يتمكنون من تجاوز هذا القيد باستخدام المراسلة الأصلية. يقوم الامتداد بالعمل في متصفح Edge في وضع الخفاء (headless)، مما يجعله غير مرئي للمستخدم، ثم يتواصل مع تطبيق محلي تم نشره كباب خلفي قائم على لغة بايثون، ليمنح المهاجم سيطرة واسعة على النظام.

سلسلة الهجوم: من الهندسة الاجتماعية إلى تثبيت البرمجيات الخبيثة

تبدأ عملية انتشار Edgecution عادةً من خلال الهندسة الاجتماعية. يتظاهر المهاجمون بأنهم موظفو دعم تقني في Microsoft Teams، ويوجهون الضحايا إلى صفحات احتيالية بحجة تثبيت تحديثات لتصفية البريد العشوائي أو تحديثات Outlook وهمية.

وفقًا لباحثي الأمن في شركة Zscaler، يُعتقد أن Edgecution يتم نشره بواسطة وسيط وصول أولي (IAB) له صلات بعملية برامج الفدية المعروفة باسم Payouts Kings. في الهجمات الأخيرة، تم توجيه الضحايا إلى ما يُسمى وحدة تحكم إدارة تحديثات Outlook المزيفة من Microsoft، والتي تعرض أزرارًا لتنزيل حزم التحديثات أو التحقق من البرامج.

ومع ذلك، فإن الضغط على هذه الأزرار يؤدي إلى نتائج ضارة. فإما أنها تقوم بتنزيل مكونات ضارة مباشرة، أو تنسخ البرامج النصية إلى الحافظة، أو تُطلق نماذج تطلب كلمات مرور Microsoft 365 وOutlook، مما يتيح للمهاجمين سرقة بيانات الاعتماد الحساسة.

يوضح تقرير Zscaler أن هذه الأزرار توفر لممثل التهديد ثلاثة خيارات مختلفة (عبر البرنامج النصي AutoHotKey، والبرنامج النصي الدفعي لـ Windows، والبرنامج النصي PowerShell) لنشر البرنامج الضار Edgecution. عند تنفيذ هذه البرامج النصية، تقوم الأوامر بتهيئة البيئة والتلاعب برؤوس ملفات ZIP المشفرة، ثم استخراج الملفات ذات الصلة وإنشاء مهمة مجدولة تقوم بتشغيل Microsoft Edge. ويتم جلب مكونات البرامج الضارة من موقع التحديث الوهمي لـ Microsoft داخل أرشيف ZIP، الذي يتم التلاعب برؤوسه لمنع منتجات الأمان من التعرف عليه كأرشيف صالح.

المكونات الخبيثة: الامتداد والباب الخلفي

يحتوي الملف المضغوط (ZIP) الذي يتم جلبه على إصدار من Python 3.13.3 ودليلين رئيسيين: extension و local، مما يشير إلى التقنية المستخدمة في الهجوم.

أحد المكونات الرئيسية هو ملحق Microsoft Edge الضار الذي يتنكر في هيئة وكيل مراقبة الحافة. يتصل هذا الملحق بنقطة نهاية القيادة والتحكم (C2) الخاصة بالمهاجم، ويتلقى تعليمات التنفيذ، ويرسل النتائج مرة أخرى إلى المشغل. يعمل هذا الملحق في متصفح Edge في وضع الخفاء، مستخدمًا بروتوكول المراسلة الأصلية للاتصال بالتطبيق المحلي.

المكون الثاني للبرامج الضارة هو باب خلفي يعتمد على لغة بايثون، والذي يعمل كمنفذ على مستوى المضيف. يتلقى هذا المكون الأوامر التي يتم تمريرها من الامتداد الضار، مما يمنحه القدرة على تنفيذ المهام التالية:

  • تنفيذ أوامر الصدفة (Shell commands).
  • تشغيل أوامر PowerShell.
  • تنفيذ تعليمات بايثون برمجية عشوائية.
  • كتابة الملفات على المضيف.
  • تعداد العمليات الجارية.
  • جمع معلومات النظام.

يتمثل دور البرامج النصية التي يتم تنزيلها في توفير طريقة للامتداد لتشغيل الباب الخلفي لـ Python. يتم تحقيق ذلك عن طريق إنشاء ملف دفعي في دليل local يمكن للامتداد استدعائه، بالإضافة إلى إنشاء ملف بيان المراسلة الأصلية المطلوب لبروتوكول Chrome.

التوصيات الأمنية والوقاية

يشير التحليل الفني من Zscaler إلى أن كلا المكونين الخبيثين يحتويان على أوامر غير مستخدمة حاليًا، مما يشير إلى إمكانية تفعيلها في الإصدارات المستقبلية من الهجوم. ويحذر الباحثون من أن الأسلوب الذي تتبعه Edgecution يوضح التطور المتزايد في تعقيد الجهات الفاعلة للتهديدات المرتبطة بعمليات برامج الفدية، وقدرتها على تحقيق الثبات على الأجهزة المضيفة المخترقة.

لتقليل مخاطر الاختراق، يوصي الخبراء المؤسسات بتعزيز مراقبة ملحقات المتصفح، وفرض ضوابط صارمة على تكوينات مضيف المراسلة الأصلية. يوفر تقرير Zscaler قائمة بمؤشرات الاختراق (IoCs) التي تشمل خوادم الأوامر والتحكم التي تستخدمها Edgecution، بالإضافة إلى ملفات التجزئة (hashes) للامتداد الضار والباب الخلفي لـ Python.

إن هذا الهجوم يسلط الضوء على الأهمية القصوى للحذر واليقظة في بيئة التهديدات الرقمية المتغيرة باستمرار. يتطلب الأمر تحديثًا مستمرًا لأنظمة الحماية والتدريب على الوعي الأمني لضمان سلامة بيانات المؤسسات والمستخدمين.

أفضل صفقات ملحقات الألعاب في Prime Day: توصيات صحفي تقني وخبير
ورقة بحثية جديدة تشكك في ادعاءات مايكروسوفت حول الحوسبة الكمومية

Reactions

0
0
0
0
0
0
بالفعل كان رد فعل لهذا المنصب.

ردود الفعل