هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

تحديثات أدوبي وزووم المزيفة تنشر ScreenConnect

ملخص للمقال
  • تحديثات أدوبي وزووم المزيفة تُستخدم في حملة ScreenConnect نشطة لنشر أداة وصول عن بُعد خفية، تمنح المهاجمين سيطرة مستمرة داخل أجهزة الشركات والمستخدمين
  • تعتمد حملة ScreenConnect على الهندسة الاجتماعية عبر رسائل تبدو شرعية، مثل تحديثات Adobe وZoom ومراجعة المستندات وأدوات صيانة النظام لتجاوز الشكوك
  • التسلسل التقني يبدأ عادة برسالة تصيد أو ملف مضغوط، ثم تشغيل VBScript أو Batch، يليهما PowerShell لتنزيل حمولة إضافية من خادم خارجي
  • خطورة تحديثات أدوبي وزووم المزيفة تكمن في تثبيت ScreenConnect كأداة RMM شرعية ظاهرياً، ما يصعّب اكتشافها مقارنة بالبرمجيات الخبيثة التقليدية داخل المؤسسات
  • التأثير على المستخدمين يشمل وصولاً دائماً ومستقراً إلى الأجهزة، مع قدرة المهاجمين على التخفي وسط أدوات الدعم الفني المسموح بها وتعطيل بعض وسائل الحماية
  • مقارنة بهجمات البرمجيات الخبيثة التقليدية، تركز حملة ScreenConnect على أدوات معروفة داخل الشركات، ما يرجح استمرار هذا الأسلوب وتوسع استغلاله مستقبلاً
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
تحديثات أدوبي وزووم المزيفة تنشر ScreenConnect
محتوى المقال
جاري التحميل...

تحديثات أدوبي وزووم المزيفة تُستخدم حالياً لنشر ScreenConnect سراً، ما يمنح المهاجمين وصولاً دائماً عن بُعد إلى أجهزة الشركات والمستخدمين.

ما هي حملة ScreenConnect التي تقلق خبراء الأمن الرقمي؟

كشف باحثون في الأمن السيبراني عن حملة نشطة متعددة المراحل تعتمد على الهندسة الاجتماعية لخداع الضحايا بواجهات تبدو شرعية. وتشمل الطعوم رسائل عن تحديثات Adobe وZoom، ومراجعة مستندات العمل، وحتى أدوات صيانة النظام.

الهدف النهائي من الحملة هو تثبيت برامج الإدارة والمراقبة عن بُعد RMM، وعلى رأسها ScreenConnect، بطريقة تبدو عادية داخل بيئات العمل. وهذا ما يجعل اكتشافها أكثر صعوبة مقارنة بالبرمجيات الخبيثة التقليدية.

لماذا تُعد الحملة خطيرة؟

  • تستخدم أدوات شرعية معروفة داخل الشركات.
  • توفر وصولاً دائماً ومستقراً إلى الجهاز المخترق.
  • تساعد المهاجمين على التخفي وسط أدوات الدعم الفني المسموح بها.

كيف تبدأ الهجمات عبر تحديثات أدوبي وزووم المزيفة؟

بحسب ما رصدته تيكبامين، تبدأ السلسلة عادة برسائل تصيد موجهة تدفع المستخدم إلى تشغيل ملف VBScript مموه. وبعد ذلك ينفذ الملف فحوصات للبيئة المحيطة للتأكد من عدم وجود أدوات تحليل أو مراقبة قد تكشف الهجوم.

إذا مرت الفحوصات بنجاح، يتم فك أوامر PowerShell لجلب حمولة إضافية من خادم خارجي، ثم تشغيلها على الجهاز. وفي سيناريوهات أخرى، استُخدمت رسائل مرتبطة بالأعمال لإقناع الضحية بفتح ملف يؤدي في النهاية إلى تثبيت ScreenConnect.

  • المرحلة الأولى: رسالة تصيد أو ملف أرشيف مضغوط.
  • المرحلة الثانية: تشغيل سكربت VBScript أو ملف Batch.
  • المرحلة الثالثة: تنزيل حمولة إضافية وتعطيل بعض وسائل الحماية.
  • المرحلة الأخيرة: تثبيت عميل ScreenConnect والاتصال بخوادم المهاجمين.

ما الأدوات التي يستخدمها المهاجمون لتجاوز حماية ويندوز؟

التحليل الفني أظهر استخدام مزيج من ملفات VBScript وBatch وملفات تنفيذية مبنية على .NET، إضافة إلى صفحة HTML مخصصة للتصيد. كما تم رصد خوادم مرحلية تُستخدم لاستضافة الملفات الضارة وإدارة الاتصالات مع الأجهزة المصابة.

أحد النماذج التي تم تحليلها حاول تعطيل واجهة AMSI في ويندوز، وطلب صلاحيات أعلى عبر نافذة UAC، ثم أجرى تعديلات على السجل لإضعاف SmartScreen. هذه الخطوات تمنح الهجوم فرصة أكبر للعمل من دون اعتراض واضح من النظام.

أبرز مؤشرات السلوك

  • فحص العمليات النشطة قبل التنفيذ.
  • تنزيل ملفات إضافية من عناوين خارجية.
  • استخدام خوادم Relay متعددة لاستمرار الاتصال.
  • الاعتماد على ملفات MSI وEXE تحمل طعوماً مختلفة.

لماذا يلجأ المهاجمون إلى أدوات RMM مثل ScreenConnect؟

السبب الرئيسي هو أن أدوات RMM مشروعة في الأصل، وتُستخدم يومياً من فرق الدعم التقني. لذلك يستطيع المهاجمون الاستفادة من سمعتها الجيدة للاندماج داخل الشبكة من دون الحاجة إلى زرع حصان طروادة مخصص.

كما أن وجود أكثر من خادم تحكم واتصال يشير إلى حملة منظمة بمرونة تشغيلية واضحة. ووفقاً لتقرير تيكبامين، فإن هذا النمط يعكس تصاعد استغلال الأدوات الشرعية في الهجمات الحديثة على الشركات.

كيف تحمي نفسك من تحديثات أدوبي وزووم المزيفة؟

أفضل خطوة هي تجاهل أي تحديث يصل عبر البريد الإلكتروني أو ملفات مرفقة، والاعتماد فقط على المواقع الرسمية أو آليات التحديث داخل التطبيق نفسه. كذلك يجب تقييد تشغيل السكربتات، ومراجعة أدوات الوصول عن بُعد المثبتة داخل الأجهزة بشكل دوري.

  • تحقق من مصدر أي تحديث قبل تشغيله.
  • امنع تنفيذ الملفات النصية والسكربتات غير الموثوقة.
  • راجع برامج الوصول عن بُعد المثبتة في بيئة العمل.
  • فعّل مراقبة السجل والتنبيهات الخاصة بتغييرات SmartScreen وUAC.

في النهاية، تكشف هذه الموجة أن ScreenConnect لم يعد مجرد أداة دعم فني، بل قد يتحول إلى بوابة اختراق إذا وصل عبر تحديثات مزيفة. لذلك يبقى الوعي الأمني والتحديث من المصادر الرسمية خط الدفاع الأول.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

الكلمات المفتاحية:

#أدوبي

مقالات مقترحة

محتوى المقال
جاري التحميل...