تستخدم مجموعة Konni الكورية الشمالية ميزة Find Hub من Google لسرقة بيانات الدخول

- تستخدم مجموعة القرصنة الكورية الشمالية كونّي مجموعة من الهجمات التي تستخدم لأول مرة ميزة تتبع الأصول "Find Hub" التابعة لجوجل.
- تستهدف الهجمات كلًا من أجهزة أندرويد وأجهزة ويندوز لسرقة البيانات والتحكم عن بُعد.
- استخدمت مجموعة لازاروس نسخة محدثة من البرمجية الخبيثة Comebacker في هجمات استهدفت شركات الدفاع والفضاء الجوي باستخدام مستندات مايكروسوفت وورد كطُعم.
اكتشفت مجموعة القرصنة الكورية الشمالية Konni مجموعة جديدة من الهجمات التي تستخدم لأول مرة ميزة تتبع الأصول Find Hub من Google. تستهدف الهجمات كل من أجهزة Android وWindows لسرقة البيانات واكتساب التحكم عن بعد.
كشف النشاط المكتشف في أوائل سبتمبر 2025 أن الهجمات يمكن أن تستغل خدمات تتبع الأصول من Google Find Hub، مما يؤدي إلى حذف غير مصرح به للبيانات الشخصية.
يبدأ الاختراق بسلسلة هجومية ترسل فيها Konni رسائل بريد إلكتروني تصيدية مستهدفة إلى الضحايا للحصول على وصول إلى أجهزة الكمبيوتر الخاصة بهم. ثم يستخدمون جلسات تطبيق الدردشة KakaoTalk المسجلة لدى الضحايا لإرسال حمولات خبيثة إلى جهات الاتصال الخاصة بهم في شكل أرشيف ZIP.
ذكر مركز أمان Genians (GSC) في تقرير فني: "قام المهاجمون بالتظاهر بأنهم مستشارون نفسيون ونشطاء في مجال حقوق الإنسان الكوري الشمالي، موزعين برمجيات خبيثة متخفية كبرامج لتخفيف التوتر."
مجموعة الأمن السيبراني الكورية الجنوبية تقول إن البرمجيات الخبيثة مخصصة لعمليات تركز على كوريا
وفقاً للمحققين، يبدو أن رسائل البريد الإلكتروني التصيدية المستهدفة تنبع من شركات شرعية، مثل خدمة الضرائب الوطنية. تخدع هذه الحيلة المستخدمين لفتح المرفقات الخبيثة التي تحتوي على أحصنة طروادة للوصول عن بعد، مثل Lilith RAT، والتي يمكنها التحكم في أجهزة الكمبيوتر المخترقة وإرسال حمولات إضافية.
يمكن للفاعل الخبيث البقاء مخفياً في الحاسوب المخترق لأكثر من عام، حيث يراقب عبر كاميرا الويب ويتحكم في النظام عند غياب المستخدم. وذكرت GSC أن: "في هذه العملية، يتيح الوصول الذي تم الحصول عليه خلال الاختراق الأولي التحكم في النظام وجمع معلومات إضافية، بينما تتيح تكتيكات التهرب إخفاء النشاط على المدى الطويل."

يمكن للمهاجمين سرقة بيانات اعتماد حسابات Google وNaver للضحية. بعد الحصول على كلمات مرور Google المسروقة، يستخدمها المهاجمون لتسجيل الدخول إلى Find Hub من Google ومسح أجهزتهم عن بُعد.
على سبيل المثال، قام هؤلاء المهاجمون بتسجيل الدخول إلى حساب البريد الإلكتروني للاسترداد المدرج تحت Naver، وحذفوا رسائل تنبيه أمان Google. بالإضافة إلى ذلك، أفرغوا سلة المحذوفات في صندوق الوارد لإخفاء آثارهم.
يستخدم المهاجمون أيضاً ملف ZIP. يتم نشره عبر تطبيق المراسلة الذي يحتوي على حزمة Microsoft Installer (MSI) خبيثة تسمى "Stress Clear.msi". تستخدم هذه الحزمة توقيعاً قانونياً مقدمًا لشركة صينية لمصادقة مظهر التطبيق. بمجرد تشغيله، يستخدم نصاً برمجياً (batch script) لإجراء الإعداد الأساسي.
ثم يشغل نص Visual Basic (VBScript) يعرض رسالة خطأ مزيفة حول مشكلة توافق حزمة اللغة بينما يتم تنفيذ الأوامر الخبيثة في الخلفية.
يُشابه البرمجيات الخبيثة في بعض الجوانب Lilith RAT، ولكن تم إعطاؤه الاسم الرمزي EndRAT (المعروف أيضاً باسم EndClient RAT من قبل باحث الأمان Ovi Liber) بسبب التغييرات التي تم تحديدها.
ذكرت Genians أن فاعلي التهديد Konni APT استخدموا أيضاً نص AutoIt لبدء تشغيل Remcos RAT الإصدار 7.0.4، والذي تم الكشف عنه علناً في 10 سبتمبر 2025 من قبل المجموعة المسؤولة عن صيانته. الآن، يستخدم المهاجمون إصدارات أحدث من Trojan في هجماتهم. تم العثور أيضاً على Quasar RAT وRftRAT، وهو Trojan آخر استخدمته Kimsuky في عام 2023، على أجهزة الهدف.
قالت شركة الأمن السيبراني الكورية الجنوبية: "هذا يشير إلى أن البرمجيات الخبيثة مصممة خصيصاً للعمليات التي تركز على كوريا، وأن الحصول على البيانات ذات الصلة وإجراء تحليلات متعمقة يتطلب جهداً كبيراً".
تتزايد دافع القراصنة المدعومين من كوريا الشمالية
هذه الهجمة بالتأكيد متابعة لحملة Konni APT، المرتبطة بمجموعتي Kimsuky و APT 37 اللتين تدعمهما الحكومة الكورية الشمالية.
في الوقت نفسه، كشف ENKI أن مجموعة لازاروس استخدمت نسخة محدثة من برمجيات Comebacker الخبيثة في هجمات ضد شركات الدفاع والفضاء باستخدام مستندات Microsoft Word مصممة خصيصاً كطُعم كجزء من عملية تجسس. يدعون أنهم من إيرباص، ومجموعة إيدج، ومعهد كانبور للتكنولوجيا في الهند لإيهام الناس.
في هذه الأثناء، كما أبلغ by Cryptopolitan، أعلنت نائبة وزير الخارجية كيم جي-نا أن كوريا الجنوبية تفكر في فرض عقوبات على كوريا الشمالية بسبب الجريمة الواسعة النطاق في العملات المشفرة، وأن التعاون مع الولايات المتحدة أمر بالغ الأهمية.
إذا كنت تقرأ هذا، فأنت متقدّم بالفعل. ابق هناك مع نشرتنا الإخبارية.
إخلاء مسؤولية. المعلومات المقدمة ليست نصيحة تداول. Cryptopolitan.com لا تتحمل أي مسؤولية عن أي استثمارات تتم بناءً على المعلومات المقدمة في هذه الصفحة. نوصي بشدة بإجراء بحث مستقل و/أو الاستعانة بمستشار مؤهل قبل اتخاذ أي قرارات استثمارية.

فلورنس موتشاي
تغطي فلورانس منذ 6 سنوات أخبار العملات الرقمية، والألعاب، والتكنولوجيا، والذكاء الاصطناعي. وقد زودتها دراستها لعلوم الحاسوب في جامعة ميرو للعلوم والتكنولوجيا، ودراسة إدارة الكوارث والدبلوماسية الدولية في MMUST بالمهارات اللغوية والملاحظة والتقنية اللازمة. عملت فلورانس في مجموعة VAP Group وككاتبة تحريرية في عدة وسائل إعلام متخصصة في العملات الرقمية.
















