هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

إضافة Notepad++ مزيفة تنشر MATCHBOIL.V2

ملخص للمقال
  • إضافة Notepad++ مزيفة تقف وراء حملة جديدة تستهدف Windows عبر رسائل تصيد وروابط مختصرة، وتنتهي بتثبيت MATCHBOIL.V2 وإنشاء آلية بقاء خفية داخل النظام
  • فريق CERT-UA في أوكرانيا نسب الهجوم إلى UAC-0099، مع اعتماد واضح على بريد احتيالي وصورة مرفقة تقود لتنزيل ملف مضغوط من خدمة مشاركة ملفات
  • تبدأ إصابة MATCHBOIL.V2 عندما يشغّل الضحية سكربت VBScript متنكراً كملف PDF، ثم يظهر مستند خداعي بينما يُنزَّل أرشيف Evernote.zip بصمت
  • الهجوم يفك مكونات إضافية تلقائياً، ثم يشغّل Notepad++ لتحميل ملف DLL خبيث باسم NppExport.dll واستخراج ملفات تنفيذية ومكتبات إلى مسار محدد
  • أخطر تفاصيل إضافة Notepad++ مزيفة هي إنشاء مهمة مجدولة تعيد التشغيل كل 3 دقائق، ما يعزز الاستمرارية ويصعّب اكتشاف MATCHBOIL.V2 على المستخدمين
  • مقارنة بهجمات تصيد سابقة، تستفيد هذه الحملة من شهرة Notepad++ وتقسيم الحمولة إلى مراحل متعددة، مع توقعات بظهور نسخ أحدث وأكثر تمويهاً من MATCHBOIL.V2
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
إضافة Notepad++ مزيفة تنشر MATCHBOIL.V2
محتوى المقال
جاري التحميل...

إضافة Notepad++ مزيفة تقف وراء هجمات جديدة تستهدف ويندوز عبر رسائل تصيد وروابط مختصرة، ما ينتهي بتثبيت MATCHBOIL.V2 وإنشاء آلية بقاء خفية.

ما قصة إضافة Notepad++ مزيفة في هجمات ويندوز الأخيرة؟

حذّر فريق الاستجابة لطوارئ الحاسوب في أوكرانيا من حملة جديدة تعتمد على إضافة Notepad++ مزيفة لاختراق أجهزة Windows. وتُنسب العملية إلى المجموعة UAC-0099 المعروفة باستهدافها جهات مختلفة عبر التصيد واستغلال البرمجيات الشائعة.

وبحسب ما رصدته تيكبامين، تبدأ السلسلة برسالة بريد إلكتروني احتيالية تحتوي على صورة مرفقة. وعند النقر عليها، يتم فتح رابط مخفي عبر خدمة اختصار، ثم تنزيل ملف مضغوط من خدمة مشاركة ملفات.

كيف تبدأ الإصابة ببرمجية MATCHBOIL.V2؟

الملف المضغوط يتضمن سكربت VBScript يتنكر على هيئة ملف PDF، ما يدفع الضحية إلى تشغيله باعتباره مستنداً عادياً. بعد ذلك، يُعرَض ملف PDF خداعي لتشتيت الانتباه، بينما يبدأ التنزيل الصامت لأرشيف ثانٍ باسم Evernote.zip.

ما الذي يحدث بعد تشغيل الملف الخبيث؟

  • فك ضغط مكونات إضافية داخل النظام بشكل تلقائي.
  • تشغيل Notepad++ لتحميل ملف DLL ضار باسم NppExport.dll.
  • استخراج ملفات تنفيذية ومكتبات إضافية إلى مسار محدد داخل الجهاز.
  • إنشاء مهمة مجدولة لضمان إعادة التشغيل كل 3 دقائق.

هذه السلسلة تجعل الهجوم أكثر خطورة، لأنها تستخدم برنامجاً معروفاً لتقليل الشكوك. كما أن الاعتماد على مكونات متعددة يساعد المهاجمين على الحفاظ على الاستمرارية داخل الجهاز المصاب.

ما هي الملفات المستخدمة داخل الهجوم؟

الحمولة الرئيسية تتضمن عدة عناصر مترابطة، لكل منها دور محدد في تنفيذ الهجوم وتحميل المرحلة التالية. النسخة الأحدث من البرمجية الخبيثة حصلت على الاسم MATCHBOIL.V2، وهي تطوير لنسخة سابقة استُخدمت في حملات أخرى.

  • LUNCHPOKE: ملف DLL مسؤول عن فك أرشيف RAR وتشغيل المرحلة التالية.
  • RemoteLibUpdater.exe: أداة تحميل تُعرف باسم BURNYBEAR.
  • InitTest.dll: نسخة معدلة من MATCHBOIL.V2 لتحميل حمولات إضافية.
  • Scheduled Task: آلية بقاء تضمن تشغيل الملف التنفيذي دورياً.

اللافت هنا أن الملف التنفيذي لا يكتفي بالتحميل فقط، بل قد يفعّل سلوكاً يستهلك الذاكرة والمعالج إذا جرى تشغيله بشكل غير صحيح. وهذا يمنح الهجوم أثراً تخريبياً إضافياً يتجاوز مجرد التسلل الأولي.

كيف تحمي جهازك من إضافة Notepad++ مزيفة؟

الدفاع الأساسي يبدأ بتحديث البرامج المستخدمة بشكل يومي، خصوصاً WinRAR و7-Zip وNotepad++. كذلك يجب الحذر من مرفقات البريد غير المتوقعة، حتى لو بدت كصور أو مستندات عمل مألوفة.

  • تحديث Notepad++ وأدوات الضغط إلى آخر إصدار.
  • منع تشغيل السكربتات غير الموثوقة داخل بيئات العمل.
  • فحص الروابط المختصرة قبل تنزيل أي ملفات.
  • مراقبة المهام المجدولة والملفات التنفيذية غير المعتادة في ويندوز.

في النهاية، تؤكد هذه الحملة أن إضافة Notepad++ مزيفة قد تتحول إلى باب واسع لنشر برمجيات خبيثة معقدة مثل MATCHBOIL.V2. ولهذا ترى تيكبامين أن الجمع بين التحديثات الدورية والتوعية ضد التصيد يظل خط الدفاع الأهم أمام هذا النوع من الهجمات.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة

الكلمات المفتاحية:

#ويندوز 11 #برمجيات خبيثة #Notepad++

مقالات مقترحة

محتوى المقال
جاري التحميل...