رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

تقنية جديدة في الهجوم الإلكتروني عبر Malvertising

تقنية جديدة في الهجوم الإلكتروني عبر Malvertising

كتبت: فاطمة يونس

قدمت حملة إعلانات خبيثة تحمل اسم “SourTrade” تقنية جديدة تتيح لمتصفحات ضحايا الهجوم إنشاء ملف تنفيذي نهائي على نظام ويندوز بأنفسهم. العملية تعتمد على استخدام وقت تشغيل قانوني معروف باسم “Bun”، بدلاً من تقديم ملف ضار كامل من عنوان ثابت.

تطور الحملة

ذكرت شركة “Confiant” التي قامت بتفصيل الحملة في تاريخ 23 يوليو 2026، أن هذه العمليات بدأت منذ أواخر عام 2024. وقد قامت هذه الحملة بانتحال هوية خدمات مثل “TradingView” و”Solana” و”Luno” لاستهداف المتداولين في القطاعات الصغيرة ومستثمري العملات الرقمية في 12 دولة وبـ25 لغة مختلفة.

آلية العمل

تقوم صفحات الهبوط التابعة لهذه الحملة بالتقاط معلومات الزوار، حيث تعرض صفحة فارغة للباحثين والروبوتات المشتبه فيها، بينما تظهر للضحايا المستهدفين نسخة مقنعة من الخدمة المُنتحلة. الاختراق في هذا السياق يتطلب من المستخدمين تثبيت برمجيات التداول والمحافظ من الموقع الرسمي، بدلاً من مصادر الإعلانات.

سلسلة التسليم والتحليل

تقرير “Confiant” يتناول تسليم الملفات بدلاً من تنفيذها داخل المتصفح، كما أنه لم يحدد ما إذا كانت عملية التحميل تبدأ تلقائياً أم تحتاج إلى نقرة من المستخدم. تبدأ صفحة الهبوط في إعداد مسار التسليم دون انتظار نقرة للتحميل. إذ تسجل ServiceWorker المحلية على المسار “/sw.js”، ثم تبني SharedWorker من جافا سكريبت المضمنة في الصفحة.

التفاصيل التقنية

تقوم الـ SharedWorker بطلب “/config”، الذي يعيد قالباً URL لوقت تشغيل ثانوي، بالإضافة إلى قيم عشوائية خاصة بالجلسة. يستخرج المتصفح وقت تشغيل Bun نظيفاً من النطاق الثاني “purelogicbox[.]org”. تحتوي تكوينات البيانات على كود Bytecode خبيث ضمن قسم “.bun” من ملف Portable Executable (PE) والذي يستهدف “app.js”.
< h2>تنفيذ الهجوم
يقوم العامل بعد ذلك بإنشاء سلسلة بايتات عشوائية كبيرة باستخدام تشفير AES في وضع العد (AES-CTR). يتبع هذا النموذج المحدد كخطة لصنع بايتات خبيثة عن طريق دمج نطاقات مختارة من وقت تشغيل Bun والسلسلة الناتجة والمواد التنفيذية الخبيثة.

اختلاف الملفات الضارة

يمكن لكل ضحية أن تتلقى ملفاً مجمعاً مختلفاً، حيث يؤدي تغيير البذور والحجم في كل استجابة إلى”/config” إلى تغيير الـ hash مع الاحتفاظ بالكود الضار. وكتب “مايكل ستيل” من فريق الاستخبارات التهديدية في “Confiant”: “لا توجد برامج ضارة كاملة في الشبكة”. لا يحمل أي ثنائي كامل، ولكن هياكل PE والكود البايتية تصل على هيئة Base64 في “/config”.

السجل والنتيجة

بمجرد التجميع، يتم تمرير الملف التنفيذي إلى ServiceWorker كتيار قابل للقراءة، حيث تقوم نافذة iframe مخفية بالتنقل إلى عنوان URL من نفس الأصل. ثم تُعيد الـ ServiceWorker البايتات الناتجة مع رأس Content-Disposition.
لقد تطورت هذه الطريقة من نشاط رصدته “Confiant” حتى 30 أبريل 2026، حيث كانت الصفحات تقوم بتحميل “StreamSaver.js” من عنوان المؤلف على GitHub. بينما لا تزال الصفحات الجديدة تحتفظ بالهيكلية الخاصة بالتدفق، إلا أنها لم تعد تستخرجها من GitHub.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.