هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

مجموعة Silver Fox تستهدف الهند ببرمجية ValleyRAT الخبيثة

ملخص للمقال
  • مجموعة Silver Fox الإجرامية تستهدف المستخدمين في الهند بحملة سيبرانية جديدة تستخدم برمجية ValleyRAT الخبيثة عبر رسائل بريد إلكتروني مخادعة تتظاهر بأنها من إدارة ضريبة الدخل الهندية
  • المجموعة المعروفة أيضاً باسم SwimSnake وThe Great Thief of Valley نشطة منذ عام 2022 وتستهدف قطاعات حكومية ومالية وطبية وتقنية بعد أن كانت تركز على الأهداف الناطقة بالصينية
  • آلية الاختراق تعتمد على ملفات PDF مزيفة تحتوي على روابط تحميل ملفات ZIP مضغوطة تحمل مثبت NSIS باسم tax affairs.exe يستغل برنامج Thunder الشرعي لتحميل مكتبة DLL خبيثة عبر تقنية اختطاف المكتبات
  • البرمجية ValleyRAT تستخدم بنية معيارية متطورة تضمن استمرار وجودها على الأجهزة المصابة وتمكن المهاجمين من التجسس وسرقة البيانات الحساسة وتعدين العملات الرقمية باستخدام موارد الضحايا
  • تقنيات الهجوم الحديثة تشمل تسميم محركات البحث SEO Poisoning والتصيد الاحتيالي المستهدف بهدف تحقيق مكاسب مالية غير مشروعة وتعطيل العمليات التشغيلية للمؤسسات المستهدفة
  • التهديد يشكل خطراً متزايداً على البيانات الحساسة للمستخدمين والمؤسسات في الهند مع توقعات بتوسع نطاق الهجمات لتشمل مناطق جغرافية أخرى في المستقبل القريب
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
مجموعة Silver Fox تستهدف الهند ببرمجية ValleyRAT الخبيثة
محتوى المقال
جاري التحميل...

كشفت تقارير أمنية حديثة عن حملة سيبرانية جديدة تقودها مجموعة Silver Fox، تستهدف المستخدمين في الهند باستخدام حيل مرتبطة بضريبة الدخل لنشر برمجية ValleyRAT الخبيثة.

هجوم Silver Fox السيبراني

وتعتمد هذه الهجمات المتطورة على سلسلة معقدة من الإجراءات التقنية تشمل اختطاف مكتبات DLL واستخدام بنية معيارية لضمان استمرار وجود البرمجية على الأجهزة المصابة، مما يشكل تهديداً خطيراً للبيانات الحساسة.

من هي مجموعة Silver Fox ولماذا تعتبر خطيرة؟

تُعرف مجموعة Silver Fox بأسماء متعددة مثل SwimSnake وThe Great Thief of Valley، وهي مجموعة جرائم إلكترونية نشطة منذ عام 2022. وبحسب متابعات تيكبامين، تتميز هذه المجموعة بتنوع أهدافها ودوافعها.

تشمل أنشطة المجموعة نطاقاً واسعاً من العمليات الخبيثة:

  • التجسس وجمع المعلومات الاستخباراتية من الضحايا.
  • تحقيق مكاسب مالية غير مشروعة.
  • تعدين العملات الرقمية باستخدام موارد الأجهزة المصابة.
  • تعطيل العمليات التشغيلية للمؤسسات المستهدفة.

وفي حين كانت المجموعة تركز سابقاً على الأهداف الناطقة بالصينية، فقد وسعت نطاق ضحاياها ليشمل قطاعات حكومية ومالية وطبية وتقنية، مستخدمة تقنيات تسميم محركات البحث (SEO Poisoning) والتصيد الاحتيالي.

كيف تتم عملية الاختراق ونشر ValleyRAT؟

تعتمد سلسلة العدوى التي تم رصدها على رسائل بريد إلكتروني مخادعة تحتوي على ملفات PDF مزيفة تدعي أنها من إدارة ضريبة الدخل الهندية. يؤدي فتح الملف إلى توجيه الضحية لرابط تحميل ملف مضغوط ZIP يحتوي على برمجيات التثبيت الخبيثة.

تتضمن العملية التقنية الخطوات التالية:

  • استخدام مثبت NSIS يحمل اسم "tax affairs.exe".
  • استغلال ملف تنفيذي شرعي لبرنامج Thunder (مدير تحميل معروف).
  • تحميل مكتبة DLL خبيثة (libexpat.dll) بشكل جانبي.
  • تعطيل خدمة تحديث ويندوز لتجنب الكشف والتحديثات الأمنية.

بعد نجاح عملية التثبيت، تقوم البرمجية بحقن حمولة ValleyRAT النهائية في عملية "explorer.exe"، مما يسمح لها بالعمل في الخلفية دون إثارة الشكوك.

ما هي قدرات برمجية ValleyRAT التجسسية؟

صممت برمجية ValleyRAT للتواصل مع خوادم خارجية وانتظار الأوامر، حيث تعتمد على هندسة تعتمد على الإضافات (Plugins) لتوسيع وظائفها حسب الحاجة، مما يمنح المهاجمين مرونة كبيرة في تنفيذ الهجمات.

أبرز القدرات التي توفرها البرمجية للمهاجمين:

  • تسجيل ضربات المفاتيح (Keylogging) لسرقة كلمات المرور.
  • سرقة بيانات الاعتماد المخزنة في النظام والمتصفحات.
  • تجاوز آليات الدفاع والحماية الموجودة في النظام.
  • الحفاظ على الوجود داخل النظام حتى بعد إعادة التشغيل.

ويحذر فريق تيكبامين من أن هذه البرمجيات تستخدم تقنيات متقدمة للتهرب من التحليل، لذا يجب على المستخدمين توخي الحذر الشديد عند التعامل مع رسائل البريد الإلكتروني غير المتوقعة، خاصة تلك المتعلقة بالشؤون المالية والضرائب.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة


مقالات مقترحة

محتوى المقال
جاري التحميل...