أحدث الأخبار
مختار لك

برمجية Maverick الخبيثة تستحوذ على WhatsApp Web

بقلمفلورنس موتشايفلورنس موتشاي 3 دقائق قراءة
برمجية Maverick الخبيثة تستحوذ على WhatsApp Web

صورة بواسطة Dimitri Karastelev على Unsplash.

  • كشفت فرق الأمن السيبراني عن انتشار برمجية Maverick الخبيثة عبر WhatsApp Web، مستهدفة المستخدمين البرازليين ببرامج اختراق بنكية ودود.
  • تستخدم البرمجية VBScript وPowerShell وأتمتة المتصفح لاختطاف الحسابات وسرقة بيانات الاعتماد وتوزيع ملفات ZIP خبيثة.
  • تتميز Maverيق بفحوصات جغرافية، وسيطرة عن بعد، وتقنيات تخفية، مما يسمح للمهاجمين بإدارة الإصابات كجزء من شبكة روبوتات.

تعتقد شركات الأمن السيبراني CyberProof وTrend Micro وSophos وKaspersky أن هجمات Maverick تستهدف مستخدمي WhatsApp Web من خلال دمج Visual Basic Script مع PowerShell وأتمتة المتصفح لاختطاف الحسابات وإرسال أرشيفات ZIP خبيثة إلى جهات الاتصال.

فريق SOC في CyberProof حقق في حادثة تم فيها تحميل ملف مشبوه عبر واجهة WhatsApp Web. كان الملف عبارة عن أرشيف ZIP باسم NEW-20251001_152441-PED_561BCF01.zip. 

استعادوا تجزئات SHA1 aa29bc5cf8eaf5435a981025a73665b16abb294e وSHA256 949be42310b64320421d5fd6c41f83809e8333825fb936f25530a125664221de. عند تنفيذ الضحايا لاختصار (LNK) داخل الأرشيف، يتم فك تشفير الكود لبناء وتشغيل إما cmd أو PowerShell، وتتواصل الأوامر مع خادم المهاجم لجلب حمولة المرحلة الأولى.

حمّال البرمجيات الخبيثة Maverick مخفي عبر تقنيات تشويش كلاسيكية

وفقًا لمنشور مدوّن نُشر يوم الاثنين الماضي من قبل فريق أبحاث CyberProof، فإن الحمّال يستخدم رموزًا مجزأة مدموجة مع PowerShell مشفّر بـ Base64 وUTF‑16LE. يفحص وجود أدوات مكافحة الهندسة العكسية، وإذا اكتشف وجود محللين، يقوم بإيقاف نفسه ذاتيًا. وإلا، فإنه يحمّل دودة تُدعى SORVEPOTEL وبرمجية خبثة مصرفية معروفة باسم Maverick.

وثّق Trend Micro لأول مرة Maverick، البرمجية الخبيثة المصرفية التي ترصد نشاط الويب، في أوائل الشهر الماضي، وربطته بجهة فاعلة تسمّيها Water Saci. وتُعدّ SORVEPOTEL برمجية خبيثة ذاتية الانتشار تنتشر عبر WhatsApp Web من خلال تسليم أرشيف ZIP الذي يحمل الكود الخبيث. 

يقوم Maverick بفحص علامات التبويب النشطة في المتصفح بحثًا عن عناوين URL تتطابق مع قائمة ثابتة من المؤسسات المالية الأمريكية اللاتينية من البرازيل. إذا تم العثور على تطابق، يسترجع الفدية أوامر متابعة من خادم بعيد ويطلب بيانات النظام لإرسال صفحات تصيد مصممة لاختطاف البيانات المعرفية.

اكتشف فريق الأمن التابع لشركة برامج مكافحة الفيروسات كاسبرسكي عدة تداخلات في الكود بين Maverick وبرمجيات خبيثة بنكية أقدم تسمى Coyote. قالت شركة برمجيات الأمن البريطانية Sophos إن هناك احتمالًا أن يكون Maverick تطورًا لـ Coyote، لكن كاسبرسكي تعامل Maverick كتهديد منفصل لمستخدمي WhatsApp Web المستهدفين في البرازيل.

كيف يقوم Maverick باختطاف WhatsApp Web

أشارت أبحاث CyberProof إلى أن الحملة تتجنب ملفات .NET binaries لصالح VBScript وPowerShell. يحتوي أرشيف ZIP على مُحمّل VBScript مشفر يُدعى Orcamento.vbs، والذي يربطه الباحثون بـ SORVEPOTEL. 

ينفذ VBScript أمر PowerShell الذي يشغل tadeu.ps1 مباشرة في الذاكرة، بينما يقوم حمولة PowerShell بأتمتة Chrome عبر ChromeDriver وSelenium. يتولى التحكم في جلسة WhatsApp Web للضحية ويوزع ملف ZIP الخبيث على جميع جهات الاتصال.

يقوم البرنامج الضار بإنهاء أي عمليات تشغيل لمتصفح Chrome وينسخ ملف تعريف Chrome الأصلي إلى مساحة عمل مؤقتة قبل إرسال أي رسائل. 

"تشمل هذه البيانات ملفات تعريف الارتباط ورموز المصادقة وجلسات المتصفح المحفوظة، مما يسمح للبرنامج الضار بتجاوز مصادقة WhatsApp Web لمنح القراصنة وصولاً فورياً إلى حساب الوتساب الخاص بالضحية دون أي تنبيهات أمنية أو مسح رمز الاستجابة السريعة (QR)"، كما استنتجت شركة تريند مايكرو الأمريكية-اليابانية المتخصصة في برمجيات الأمن السيبراني.

يعرض السكربت، بعد السيطرة على تطبيق الويب، لافتة خادعة بعنوان "أتمتة واتساب v6.0" لإخفاء نشاط العمليات الجارية. يسترجع كود PowerShell قوالب الرسائل من خادم القيادة والتحكم (C2) ويخرج قائمة جهات اتصال الضحية. 

تتكرر حلقة الانتشار عبر كل جهة اتصال تم جمعها قبل إرسال كل رسالة وبعد التحقق مما إذا كان خادم القيادة والتحكم قد أصدر أمر إيقاف. يتم تخصيص الرسائل عن طريق استبدال المتغيرات بتحيات تعتمد على الوقت وأسماء جهات الاتصال.

تريند مايكرو ملاحظات تستخدم الحملة نظام تحكم عن بُعد متطور (C2) يدعم الإدارة في الوقت الفعلي. ويمكن للمشغلين إيقاف العمليات مؤقتًا، أو استئنافها، ومراقبة انتشار البرمجية الخبيثة لتنفيذ عمليات منسقة على الأجهزة المصابة. 

لا ينشر Maverick Malware نفسه إلا بعد التأكد من وجود العميل في البرازيل 

أكدتا شركتا Cyberproof وTrend Micro أن Maverick لا يتم تثبيته إلا بعد التحقق من أن الجهاز المستهدف يقع في البرازيل عبر فحص المنطقة الزمنية واللغة ومنطقة النظام وتنسيق التاريخ والوقت. كما وجدت الشركة الأخيرة أن السلسلة تقيد التنفيذ على الأنظمة التي تستخدم اللغة البرتغالية فقط. 

تشمل بنية التحكم عن بُعد قنوات تعتمد على البريد الإلكتروني، وفقًا لتقرير Trend Micro، مما يعزز التكرار ويجعل الكشف عنها أمرًا صعبًا. كما اكتشفت CyberProof أدلة على أن البرمجية الخبيثة تستهدف الفنادق في البرازيل تحديدًا. وتخشى شركات الأمن السيبراني من أن يوسّع الفاعل نطاق أهدافه ليشمل قطاع الضيافة، الذي يزوره بشكل متكرر أهداف ذات قيمة عالية.

ساعدت عمليات البحث في VirusTotal الفريق على جمع العينات ذات الصلة وربط نتائجها بالبحث العام الصادر عن Kaspersky وSophos وTrend Micro. ومع ذلك، كشف تحليل شركة الأمن السيبراني CyberProof للحادث أن السلسلة الكاملة للعدوى لم يمكن رصدها لأن الملفات من خادم التحكم والتحكم (C2) فشلت في التسليم أثناء التحقيق.

أذكى العقول في عالم العملات الرقمية يقرأون بالفعل نشرتنا الإخبارية. هل تريد الانضمام؟ انضم إليهم.

شارك هذه المقالة

إخلاء مسؤولية. المعلومات المقدمة ليست نصيحة تداول. Cryptopolitan.com لا تتحمل أي مسؤولية عن أي استثمارات تتم بناءً على المعلومات المقدمة في هذه الصفحة. نوصي بشدة بإجراء بحث مستقل و/أو الاستعانة بمستشار مؤهل قبل اتخاذ أي قرارات استثمارية.

فلورنس موتشاي

فلورنس موتشاي

تغطي فلورانس منذ 6 سنوات أخبار العملات الرقمية، والألعاب، والتكنولوجيا، والذكاء الاصطناعي. وقد زودتها دراستها لعلوم الحاسوب في جامعة ميرو للعلوم والتكنولوجيا، ودراسة إدارة الكوارث والدبلوماسية الدولية في MMUST بالمهارات اللغوية والملاحظة والتقنية اللازمة. عملت فلورانس في مجموعة VAP Group وككاتبة تحريرية في عدة وسائل إعلام متخصصة في العملات الرقمية.

المزيد من الأخبار