هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

هجوم HollowFrame يستهدف مكتب محاماة بباب خلفي

ملخص للمقال
  • هجوم HollowFrame استهدف مكتب محاماة عبر رسالة تصيد موجهة قادت إلى أرشيف مشفر وملف LNK باسم قانوني مضلل مثل Case Documents
  • يعتمد هجوم HollowFrame على إطار تحميل خبيث مكتوب بلغة Go لويندوز، يفتح الطريق لبرمجيات إضافية ويحوّل الاختراق إلى سلسلة مراحل متقدمة
  • تبدأ العدوى بتشغيل ملف LNK خادع ينفذ أوامر PowerShell ثم ينزّل مكونات من خادم بعيد، ما يصعّب الاكتشاف ويرفع فرص نجاح الهجوم
  • التفاصيل التقنية في هجوم HollowFrame تشمل رفع الصلاحيات وإضعاف Microsoft Defender واستخدام DLL side-loading عبر python.exe وملف python311.dll المزيف
  • زرع الباب الخلفي Matryoshka يمنح المهاجم سيطرة عن بعد مع آلية ثبات عبر Scheduled Task، إضافة إلى تجنب التحليل بفحص الذاكرة وحركة المؤشر
  • مقارنة بهجمات التصيد التقليدية، هجوم HollowFrame أخطر لأنه يجمع التسلل والثبات والتوسع داخل الشبكة، ما يهدد المؤسسات القانونية بهجمات أكثر تطوراً مستقبلاً
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
هجوم HollowFrame يستهدف مكتب محاماة بباب خلفي
محتوى المقال
جاري التحميل...

هجوم HollowFrame كشف سلسلة اختراق معقدة استهدفت مكتب محاماة عبر رسالة تصيد موجهة، وانتهت بزرع الباب الخلفي Matryoshka لتعزيز السيطرة عن بعد.

ما هو هجوم HollowFrame ولماذا يثير القلق؟

يتعلق الأمر بإطار تحميل خبيث جديد مبني بلغة Go، صُمم لفتح الطريق أمام برمجيات إضافية داخل أجهزة ويندوز. الخطورة هنا لا تكمن في ملف واحد فقط، بل في سلسلة مراحل تهدف إلى التسلل ثم الثبات ثم التوسع داخل الشبكة.

وبحسب ما رصدت تيكبامين، يبدأ السيناريو برسالة تصيد موجهة تحتوي على رابط يؤدي إلى أرشيف مشفر. داخل هذا الأرشيف يوجد ملف اختصار من نوع LNK يتنكر تحت اسم يبدو قانونياً مثل “Case Documents”، ما يزيد احتمالات فتحه من جانب الضحية.

كيف تبدأ العدوى؟

  • رسالة تصيد موجهة تستهدف موظفاً بعينه.
  • رابط لتنزيل أرشيف مشفر يصعّب الفحص السريع.
  • ملف LNK خادع يشغّل أوامر PowerShell.
  • تنزيل مكونات إضافية من خادم بعيد.

كيف يعمل HollowFrame بعد فتح الملف؟

بعد تشغيل الملف، تبدأ سلسلة متعددة المراحل تشمل رفع الصلاحيات، ثم إضعاف بعض وسائل الحماية في Microsoft Defender، وبعدها جلب حمولة جديدة من الإنترنت. هذه الخطوات تمنح المهاجم قدرة أعلى على البقاء والعمل دون لفت الانتباه بسرعة.

اللافت أن HollowFrame يستخدم أسلوب DLL side-loading عبر ملف Python شرعي اسمه python.exe مع مكتبة DLL مزيفة باسم python311.dll. هذا الأسلوب يستغل ثقة النظام في الملف الشرعي لتشغيل الشيفرة الخبيثة بشكل غير مباشر.

  • البيئة المستهدفة: أجهزة ويندوز داخل مؤسسة قانونية.
  • وسيلة التنفيذ: Python شرعي مع DLL خبيث.
  • آلية الثبات: إنشاء مهمة مجدولة Scheduled Task.
  • تجنب التحليل: فحص وقت تشغيل الجهاز والذاكرة وحركة المؤشر.

ما الذي يفعله الباب الخلفي Matryoshka؟

بعد نجاح المرحلة الأولى، يتم نشر الباب الخلفي Matryoshka المكتوب بلغة Rust. هذا الباب الخلفي يمنح المهاجمين وصولاً دائماً نسبياً لتنفيذ الأوامر، نقل الملفات، وتشغيل أدوات أخرى لاحقاً.

هناك نسختان من Matryoshka: الأولى تعتمد على اتصال HTTP مباشر مع خادم التحكم، بينما تستخدم الثانية مستودع GitHub خاصاً لتلقي الأوامر وإرسال النتائج وجلب حمولات إضافية. هذا التنوع يجعل الرصد أصعب، لأن حركة الاتصال قد تبدو مختلفة من حملة إلى أخرى.

أبرز قدرات Matryoshka

  • تنفيذ أوامر عن بعد وفتح shell على الجهاز المصاب.
  • استطلاع Active Directory وجمع معلومات الشبكة.
  • رفع وتنزيل الملفات من وإلى الجهاز.
  • تسليم أدوات هجومية إضافية بعد الاختراق الأولي.

لماذا استُهدف مكتب محاماة تحديداً؟

مكاتب المحاماة تحتفظ بملفات حساسة، ومراسلات قانونية، وعقود، وبيانات عملاء عالية القيمة. لذلك فهي هدف جذاب لهجمات التصيد الموجه، خصوصاً عندما تُستخدم أسماء ملفات مرتبطة بالقضايا والوثائق القانونية لخداع الموظفين.

هذا النوع من الاختراقات قد يقود إلى سرقة بيانات اعتماد، والتحرك داخل الشبكة، وربما توسيع الاختراق إلى نطاق المؤسسة بالكامل. ولهذا فإن هجوم HollowFrame لا يجب النظر إليه كحادثة عابرة، بل كمؤشر على تطور أساليب التمويه والتحميل المرحلي. وتؤكد تيكبامين أن رفع الوعي برسائل التصيد، وتعطيل تشغيل ملفات LNK غير الموثوقة، ومراقبة سلوك PowerShell، تبقى من أهم خطوات الحد من مثل هذه الهجمات.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة


مقالات مقترحة

محتوى المقال
جاري التحميل...