هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

TriBack Loader يضرب جهات حكومية وصحية

ملخص للمقال
  • TriBack Loader يضرب جهات حكومية وصحية عبر حملة سيبرانية معقدة استهدفت مؤسسات حساسة في آسيا وأمريكا اللاتينية، ما يرفع مخاطر الاختراق والتجسس الرقمي.
  • التحريات ربطت النشاط بخادم مكشوف على Alibaba Cloud في سنغافورة اكتُشف منتصف أبريل 2026، ثم اختفى قبل نشر التفاصيل رسمياً بتاريخ 23 يوليو 2026.
  • هجمات TriBack Loader اعتمدت على تحميل DLL الجانبي داخل ويندوز، وهي تقنية فعالة لتجاوز الحماية التقليدية وتشغيل برمجيات خبيثة ضمن سلاسل إصابة متعددة المراحل.
  • الأهداف المؤكدة شملت وزارة الخارجية الماليزية، جهة تشريعية في هندوراس، بنية تعليمية في هونغ كونغ، ونظام تصوير طبي داخل مستشفى عام بفيتنام.
  • المهاجمون استخدموا webshells داخل واجهة إدارة Java مكشوفة ورسائل تصيد موجهة بأرشيفات مزيفة، بينها كشف حساب لشركة مشروبات لإقناع الضحايا بالتشغيل.
  • خطورة TriBack Loader تتجاوز الهجمات السابقة لأنه يجمع بين التصيد والوصول المباشر وما بعد الاختراق، مع توقع توسع الاستهداف لقطاعات حكومية وصحية وتعليمية أخرى.
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
TriBack Loader يضرب جهات حكومية وصحية
محتوى المقال
جاري التحميل...

يظهر TriBack Loader كتهديد جديد في هجمات سيبرانية استهدفت جهات حكومية وصحية وتعليمية في آسيا وأمريكا اللاتينية، مع مؤشرات على نشاط منظم ومعقد.

صورة توضيحية للهجمات السيبرانية

ما هو TriBack Loader ولماذا يثير القلق؟

تكشف الحملة الأخيرة عن أداة تحميل خبيثة غير موثقة سابقاً تحمل اسم TriBack Loader، واستُخدمت ضمن هجمات استهدفت مؤسسات حساسة تشمل المستشفيات والوزارات والقطاع التعليمي.

الخطير هنا أن الأداة لا تعمل منفردة، بل تأتي ضمن سلاسل إصابة تعتمد على تحميل ملفات DLL بشكل جانبي، وهي تقنية شائعة لتجاوز وسائل الحماية التقليدية داخل بيئة ويندوز.

كيف بدأت القصة؟

بحسب ما رصدته تيكبامين، ظهرت خيوط العملية بعد اكتشاف خادم مكشوف على Alibaba Cloud في منطقة سنغافورة خلال منتصف أبريل 2026، قبل أن يصبح غير متصل لاحقاً عند نشر التفاصيل في 23 يوليو 2026.

  • استهداف جهات حكومية في ماليزيا وهندوراس
  • محاولات اختراق لقطاع التعليم في هونغ كونغ
  • التسلل إلى نظام تصوير طبي في مستشفى عام بفيتنام
  • استخدام أدوات تصيد واحتيال وما بعد الاختراق

كيف نُفذت هجمات الجهات الحكومية والصحية؟

تشير المعطيات إلى أن المهاجمين وصلوا إلى خادم التصوير الطبي في المستشفى عبر webshells زُرعت داخل واجهة إدارة Java مكشوفة للإنترنت. هذا النوع من الوصول يمنح المهاجمين نقطة دخول مباشرة إلى أنظمة حساسة.

وفي حالات أخرى، اعتمدت الحملة على رسائل تصيد موجهة بعناية، بينها أرشيفات تحمل طعماً مزيفاً مثل كشف حساب لشركة مشروبات، بهدف إقناع الضحية بفتح الملفات وتشغيل سلسلة الإصابة.

أبرز الأهداف التي ظهرت في الحملة

  • وزارة الخارجية الماليزية
  • مؤسسة صحية عامة في فيتنام
  • بنية تعليمية في هونغ كونغ
  • جهة تشريعية في هندوراس

ما التقنيات التي يستخدمها TriBack Loader على ويندوز؟

التحليل أظهر وجود أربع نسخ مختلفة من TriBack Loader، وكل نسخة تقريباً تعتمد على ملف تنفيذي شرعي موقّع رقمياً مع DLL خبيث وحمولة مشفرة بامتدادات مثل DAT أو LOG.

يقوم DLL بعكس بايتات الحمولة ثم فكها بمفتاح XOR متغير، وبعدها يشغّل الشيفرة الخبيثة عبر استدعاءات Win32 أقل لفتاً لانتباه أنظمة EDR مقارنة بطريقة CreateThread المعتادة.

  • استخدام InitOnceExecuteOnce في بعض السلاسل
  • الاعتماد على TimerQueue callback في نسخ أخرى
  • استدعاء EtwpCreateEtwThread غير الموثق داخل ntdll
  • تبديل الملف التنفيذي الشرعي بين حملة وأخرى

ما البرمجيات الخبيثة التي نُقلت عبر هذه السلسلة؟

بعض العينات أوصلت إطار AdaptixC2 مفتوح المصدر والمستخدم عادة بعد الاختراق لتوسيع السيطرة داخل الشبكة. كما ظهرت نسخة من الحملة تنكرت في صورة برنامج Claude واستخدمت DonutLoader لتشغيل باب خلفي يعرف باسم Beagle.

إحدى الحيل اللافتة كانت موقعاً مزيفاً على نطاق claude-pro[.]com سُجل في 28 مارس 2026، وقدم ملف MSI خبيثاً يزرع السلسلة داخل مجلد Startup في ويندوز من أجل الاستمرارية بعد إعادة التشغيل.

تفاصيل إضافية عن البرمجية الخبيثة

ماذا تعني هذه الهجمات للمؤسسات الآن؟

تعكس هذه الحملة اتجاهاً متصاعداً نحو استهداف القطاعات الحرجة بأدوات مرنة وقابلة للتخصيص، خصوصاً عندما يتعلق الأمر بأنظمة ويندوز المكشوفة أو ضعيفة الحماية. لذلك يصبح تحديث الواجهات الإدارية، وإغلاق خدمات الإدارة العامة، ومراجعة ملفات DLL الجانبية أمراً ضرورياً.

في النهاية، يبرز TriBack Loader كواحد من أخطر المؤشرات الجديدة في مشهد التهديدات الحالي، وتؤكد تيكبامين أن المؤسسات الصحية والحكومية تحتاج إلى مراقبة استباقية أسرع قبل تحول هذه السلاسل إلى هجمات أوسع.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة


مقالات مقترحة

محتوى المقال
جاري التحميل...