رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

استخدام البرمجيات الخبيثة في اختبارات الترميز المزيفة

استخدام البرمجيات الخبيثة في اختبارات الترميز المزيفة

كتب: إسلام السقا

تتناول التقارير الأخيرة تصاعد نشاط مجموعة من المتسللين الكوريين الشماليين، المرتبطين بحملة تُعرف باسم “المقابلات المعدية”. إذ لوحظ استخدامهم تقنية الاختباء الرقمي في صور SVG لإخفاء برمجيات خبيثة ضمن إطار حملة تستغل الإعلانات الوظيفية المزيفة وتحديات الترميز.

تفاصيل الحملة

بحسب ما أوردته مختبرات أمان Elastic، تبين أن أي مستخدم يقوم بتشغيل مشروع مُصاب سيواجه سلسلة من البرمجيات الخبيثة مقسمة إلى أربع مراحل، تتماشى مع البرمجية المعروفة باسم OTTERCOOKIE. حيث تتضمن هذه البرمجيات: برنامج لسرقة بيانات المتصفح والمحافظ الإلكترونية، ومُخترق بيانات، وبرنامج وصول عن بعد يعتمد على Socket.IO، بالإضافة إلى برنامج يسرق محتويات الحافظة.

استهداف المطورين

تسلط هذه الأنشطة الضوء على تصاعد الاستهداف الذي يتعرض له المطورون البرمجيون من قبل قراصنة مدعومين من الدولة، حيث تهدف هذه العمليات إلى سرقة البيانات الحساسة وسرقة العملات المشفرة. يُشير النشاط هذه إلى اسم رمزي هو REF9403، مما يعكس مستوى الخطورة المحيطة بهذه البرامج.

طرق التسلل الجديدة

اكتشف الذراع السيبراني لشركة ذات منصة بحث ورصد هولندية الحملة بعد أن استهدفت المهاجمون أعضاء من مجتمعها على منصة Slack، مستخدمين أساليب هندسة اجتماعية تتعلق بعروض عمل مزعومة. تمثل هذه الخطوة طريقًا جديدًا للدخول لم يتم توثيقه سابقًا في الهجمات المرتبطة بحملة المقابلات المعدية، التي بدأت على الأقل منذ ديسمبر 2022.

إعلانات الوظائف المزيفة

في أواخر مايو 2026، قام مستخدم باسم Maxwell بنشر رسائل على قناة الوظائف في Slack، باحثًا عن مطور ذو خبرة للمساعدة في ترقية منصة التجارة الإلكترونية إلى هيكل حديث وقابل للتوسع باستخدام Next.js (الإصدار 14) وNestJS وPostgreSQL، بالإضافة إلى تكامل Stripe. حُوّل المهتمون بالفرصة إلى رسائل مباشرة تضمنت تعليمات لإجراء تقييم برمجي كجزء من عرض العمل، وهو أسلوب معتاد تم ملاحظته في حملات المقابلات المعدية.

عدم اكتشاف الشيفرات الخبيثة

تتعلق المهمة بإجراء اختبار على مستودع برمجي مُصمم بأكواد خبيثة تهدف إلى إخفاء البيانات القيمة، بالإضافة إلى تكوين باب خلفي عبر Socket.IO. تشير التقارير إلى أن المستودعات التي تم توزيعها كجزء من المخطط تحتوي على كود وظيفي بالكامل، بينما تتضمن أيضًا أكواد خفية ضمن صور SVG لتفادي الكشف.

تحليل التقنيات المستخدمة

بينت التقارير أن البرمجيات الخبيثة نوعها OTTERCOOKIE قد تطورت من أداة بسيطة لتنفيذ الأوامر عن بعد إلى برنامج متكامل قادر على سرقة البيانات بشكل أكبر. حيث يمكن لها التحقق من بيئات الآلات الافتراضية وتنفيذ أوامر شل وجمع بيانات محددة، بما في ذلك معلومات من متصفحات الويب والمحافظ الإلكترونية.

استمرار التهديدات

علاوة على ذلك، يظهر أن OtterCookie يقوم بجمع بيانات تتعلق بالأدوات المستخدمة في الترميز باستخدام الذكاء الاصطناعي، مما يعكس سعي المهاجمين لتوسيع ترسانتهم. تعتبر حملة المقابلات المعدية دليلاً آخر على أن المطورين يظلون هدفًا رئيسيًا للهجمات السيبرانية. حيث يكفي أن يتعرض فرد واحد للخطر ليتمكن المهاجمون من تنفيذ هجمات واسعة النطاق على المنظمات الأخرى.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.