هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

الثعلب الفضي يوسّع هجماته السيبرانية في آسيا بفيروس AtlasCross

ملخص للمقال
  • مجموعة الثعلب الفضي السيبرانية تطلق حملة تجسس واسعة عبر 11 نطاقاً مزيفاً تحاكي برامج Surfshark وSignal وTelegram وZoom وMicrosoft Teams ل توزيع فيروس AtlasCross RAT الجديد على المستخدمين الناطقين بالصينية في آسيا.
  • تم تسجيل أغلب النطاقات الخبيثة في يوم واحد بتاريخ 27 أكتوبر 2025 مع استخدام شهادة توقيع كود مسروقة باسم شركة DUC FABULOUS CO.,LTD الفيتنامية لإضفاء شرعية على المثبتات الملغمة المخفية داخل أرشيفات ZIP.
  • يتميز فيروس AtlasCross RAT بإطار PowerChell لتنفيذ أوامر PowerShell مباشرة داخل العملية مع تعطيل أنظمة الحماية AMSI وETW وScriptBlock Logging وتشفير اتصالات C2 بخوارزمية ChaCha20 بمفاتيح عشوائية.
  • يمثل AtlasCross RAT تطوراً كبيراً في ترسانة الثعلب الفضي المعروف أيضاً بأسماء SwimSnake وVoid Arachne وUTG-Q-1000 والتي كانت تعتمد سابقاً على مشتقات Gh0st RAT مثل ValleyRAT وGh0stCringe وHoldingHands RAT.
  • تستهدف الحملة المستخدمين الباحثين عن برامج VPN وتطبيقات المراسلة ومنصات العملات الرقمية والتجارة الإلكترونية مما يعرض بيانات شخصية ومالية حساسة لخطر السرقة عبر مواقع وهمية محسّنة لمحركات البحث.
  • تتوقع شركة Hexastrike للأمن السيبراني توسع المجموعة في استهداف دول ومنصات إضافية مع تحديث مستمر لأدوات التجسس مما يستوجب تحميل البرامج فقط من المصادر الرسمية وتحديث أنظمة الحماية باستمرار.
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
الثعلب الفضي يوسّع هجماته السيبرانية في آسيا بفيروس AtlasCross
محتوى المقال
جاري التحميل...

كشفت شركة Hexastrike للأمن السيبراني عن حملة تجسس واسعة تستهدف المستخدمين الناطقين بالصينية عبر نطاقات مزيفة تحاكي برامج موثوقة لتوزيع فيروس AtlasCross RAT الجديد تماماً.

حملة الثعلب الفضي

ما هو فيروس AtlasCross RAT وكيف يعمل؟

أفاد تقرير صادر عن Hexastrike أن المجموعة السيبرانية المعروفة باسم الثعلب الفضي (Silver Fox) تقف وراء هذه الحملة التي تستغل نطاقات مزيفة تتظاهر بكونها مواقع رسمية لبرامج شهيرة.

وتشمل العلامات التجارية المنتحلة ما يلي:

  • Surfshark VPN
  • Signal و Telegram
  • Zoom و Microsoft Teams
  • تطبيقات تتبع العملات الرقمية
  • منصات التجارة الإلكترونية

تم تأكيد أحد عشر نطاقاً تستخدم لتوزيع البرمجيات الخبيثة، مع تسجيل أغلبها في يوم واحد بتاريخ 27 أكتوبر 2025، مما يشير إلى تخطيط دقيق ومنهجي.

من يقف وراء حملة الثعلب الفضي؟

تُعرف المجموعة بعدة أسماء في مجتمع الأمن السيبراني:

  • SwimSnake
  • Valley Thief (لص الوادي)
  • UTG-Q-1000
  • Void Arachne

تطور الأسلحة السيبرانية

كما ذكر تيكبامين سابقاً، يمثل اكتشاف AtlasCross RAT تطوراً ملحوظاً في ترسانة المجموعة التي كانت تعتمد سابقاً على مشتقات Gh0st RAT مثل:

  • ValleyRAT (المعروف أيضاً بـ Winos 4.0)
  • Gh0stCringe
  • HoldingHands RAT (Gh0stBins)
آلية عمل الفيروس

كيف تحمي نفسك من هجمات البرمجيات الخبيثة؟

تعتمد سلسلة الهجوم على مواقع وهمية تخدع المستخدمين لتحميل أرشيفات ZIP تحتوي على مثبتات ملغمة. وتستخدم المجموعة شهادة توقيع код مسروقة صادرة لشركة DUC FABULOUS CO.,LTD فيتنامية مقرها هانوي.

يتميز AtlasCross RAT بقدرات تقنية متقدمة تشمل:

  • إطار PowerChell لتنفيذ أوامر PowerShell مباشرة داخل العملية
  • تعطيل أنظمة الحماية AMSI و ETW و ScriptBlock Logging
  • تشفير اتصالات C2 باستخدام ChaCha20 مع مفاتيح عشوائية
  • حقن DLL مستهدف في تطبيق WeChat
  • اختطاف جلسات RDP

وفقاً لتيكبامين، ينصح خبراء الأمن بتحميل البرامج فقط من المصادر الرسمية وتفعيل برامج الحماية المحدثة لتجنب الوقوع ضحية لمثل هذه الحملات المتطورة.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة


مقالات مقترحة

محتوى المقال
جاري التحميل...