من فضلك تسجيل الدخول أو تسجيل لتفعل ذلك.

أصدر باحثو الأمن السيبراني في مايكروسوفت تحذيرًا عاجلاً بشأن حملة برامج ضارة مستمرة تُعرف باسم TerminalFix. تستغل هذه الحملة مواقع الويب المخترقة لخداع المستخدمين لتثبيت برمجيات خبيثة قوية ومتعددة المراحل مباشرة عبر تطبيقات Windows Terminal وPowerShell، مما يمثل تهديدًا خطيرًا للشبكات الداخلية للمؤسسات.

آلية الهجوم: من CAPTCHA المزيفة إلى الوصول المحوري

تعتمد حملة TerminalFix، التي تشبه إلى حد كبير هجمات ClickFix الكلاسيكية، على تكتيكات الهندسة الاجتماعية الماكرة. عند زيارة موقع ويب ملوث، يواجه المستخدمون تراكبًا مخصصًا يطالبهم بإكمال عملية تحقق مزيفة من Cloudflare CAPTCHA. ولكن بدلاً من التحقق التقليدي، يُطلب منهم نسخ وتشغيل أمر PowerShell ضار مباشرة في نافذة Terminal أو PowerShell.

  • تحذير مايكروسوفت من TerminalFix: حملة تستغل المواقع المخترقة باستخدام اختبارات Cloudflare CAPTCHA مزيفة لخداع الضحايا.
  • تنفيذ الأوامر الخبيثة: يقوم الضحايا بلصق وتشغيل أوامر PowerShell الضارة، مما يؤدي إلى تحميل ملفات DLL ونشر غرسة Python.
  • وصول المهاجمين: تعمل عملية الزرع على تمكين الأنفاق العكسية المشفرة، مما يمنح المهاجمين إمكانية الوصول المحوري والاستكشافي للشبكات الداخلية.

طبيعة البرمجيات الخبيثة متعددة المراحل

بخلاف حملات ClickFix التقليدية التي غالبًا ما تهدف إلى سرقة معلومات بسيطة، تسعى TerminalFix إلى نشر حل أكثر تعقيدًا. فبمجرد تشغيل الأمر في الوحدة الطرفية، يقوم النظام المستهدف بتلقي ملفين: ملف ثنائي شرعي وملف مكتبة الارتباط الحيوي (DLL) ضار. يقوم الملف الثنائي بعد ذلك بتحميل ملف DLL الضار، والذي بدوره يقوم بتسليم حمولة مخفية تعرف باسم client.py.

هذه الحمولة عبارة عن غرسة Python مخصصة، مصممة لإنشاء اتصال WebSocket مشفر مع المهاجمين. يمنح هذا الاتصال وصولاً وكيلاً يشبه SOCKS5 إلى الشبكة الداخلية للضحية، مما يحول الجهاز المخترق إلى نقطة محورية حيوية.

بمعنى آخر، يقوم المهاجمون بنشر غرسة للوصول عن بعد/نفق للشبكة يمكنها الاتصال بالأجهزة الداخلية، واختبار وحدات التحكم بالمجال، وتشغيل الأوامر، والحفاظ على الوصول حتى بعد إعادة التشغيل. وهذا يتيح لهم استخدام الجهاز المخترق كنقطة انطلاق للحركة الجانبية داخل الشبكة، وهو ما يمثل تهديدًا أمنيًا خطيرًا.

أوضحت مايكروسوفت أن هذا النوع من التطفل خطير بشكل خاص لأنه يوفر للمهاجمين إمكانية الوصول المباشر إلى الشبكة الداخلية للمؤسسة من خلال النفق العكسي. وتابعت أن قدرة الاستطلاع والنفق العكسي المرصودة يمكن أن تمكن المهاجم من التعرف على أنظمة إضافية والوصول إليها من مضيف مخترق.

توصيات أمنية حاسمة

على الرغم من أن مايكروسوفت لم تلاحظ بعد قيام المهاجمين بحركات جانبية فعلية بعد الاختراق الأولي، إلا أن التحذيرات قوية بشأن نواياهم المحتملة. يحث الباحثون المؤسسات على توخي أقصى درجات الحذر:

يجب على المؤسسات التعامل مع الأجهزة المتأثرة كنقاط محورية محتملة للشبكة، وإجراء تحقيقات شاملة في أي حركة جانبية محتملة والكشف عن بيانات الاعتماد. في مرحلة العمل اليدوي على لوحة المفاتيح التي تلي ذلك عادةً، يستفيد المهاجمون من هذا الوصول لتصعيد الامتيازات، وتعطيل الضوابط الأمنية، وتصفية البيانات الحساسة، وفي النهاية نشر برامج الفدية في جميع أنحاء المؤسسة.

تُسلط حملة TerminalFix الضوء على التطور المستمر لتهديدات الأمن السيبراني وأهمية اليقظة المستمرة. يجب على الشركات والأفراد على حد سواء الاستثمار في تدابير أمنية قوية، وتدريب المستخدمين على تحديد محاولات التصيد الهندسي، ومراقبة أنظمتهم بحثًا عن أي علامات نشاط مشبوه، لضمان حماية أفضل ضد مثل هذه الهجمات المتطورة.

جون تيرنوس يتولى منصب الرئيس التنفيذي لشركة أبل: حقبة جديدة تبدأ
قوة البنوك الخفية: لماذا تتفوق على شركات التكنولوجيا المالية في المدفوعات عبر الحدود

Reactions

0
0
0
0
0
0
بالفعل كان رد فعل لهذا المنصب.

ردود الفعل