هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

ValleyRAT يضرب مصنعاً يابانياً عبر هجوم BYOVD

ملخص للمقال
  • هجوم ValleyRAT الأخير استهدف مصنعاً يابانياً عبر تقنية BYOVD ضمن حملة جديدة لمجموعة سيلفر فوكس، مع سلسلة إصابة متعددة المراحل للوصول البعيد.
  • بدأت العدوى برسالة تصيد تتنكر كفاتورة عمل، ثم ملف ZIP ومرحلة تنزيل أولي جلبت مكونات خبيثة من بنية سحابية شرعية.
  • اعتمد ValleyRAT على التحميل الجانبي لملفات DLL لتشغيل الحمولة الخبيثة، ما صعّب الاكتشاف المبكر ومنح المهاجمين قدرة أفضل على التخفي داخل النظام.
  • تقنية BYOVD في هجوم ValleyRAT استخدمت ثلاثة تعريفات ضعيفة هي BootRepair.sys وEnPortv.sys وwsftprm.sys لتعطيل الحماية وكسب صلاحيات عميقة داخل نواة ويندوز.
  • استخدام ثلاثة تعريفات بدلاً من تعريف واحد يمنح هجوم BYOVD مرونة تشغيلية أعلى، ويقلل فشل ValleyRAT عند حظر أحد التعريفات أمنياً.
  • يرفع هذا الهجوم المخاطر على شركات التصنيع والمستخدمين المؤسسيين، مقارنة بحملات ValleyRAT السابقة، مع توقع زيادة استهداف البيئات الصناعية بأساليب تعطيل حماية أكثر تقدماً.
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
ValleyRAT يضرب مصنعاً يابانياً عبر هجوم BYOVD
محتوى المقال
جاري التحميل...
برمجية ValleyRAT

برمجية ValleyRAT عادت إلى الواجهة بعد رصد هجوم BYOVD استهدف شركة تصنيع يابانية، مع أسلوب متقدم لتعطيل الحماية والحفاظ على الوصول البعيد.

ما الذي حدث في هجوم ValleyRAT الأخير؟

كشفت الحملة عن نشاط جديد لمجموعة سيلفر فوكس، وهي جهة إجرامية إلكترونية استخدمت سلسلة إصابة متعددة المراحل للوصول إلى أجهزة داخل قطاع التصنيع الصناعي في اليابان.

الهجوم بدأ برسالة تصيد تبدو كأنها فاتورة عمل، ثم جرى توجيه الضحية إلى ملفات مستضافة على خدمات شرعية، ما منح العملية غطاءً إضافياً وساعدها على تفادي الشكوك الأولية.

كيف بدأت العدوى؟

  • إرسال ملف ZIP ضمن طُعم تصيد متعلق بالفواتير
  • تشغيل ملف تنزيل أولي على جهاز الضحية
  • جلب مكونات إضافية من بنية سحابية يتحكم بها المهاجمون
  • بدء تحميل DLL جانبي لتنفيذ البرمجية الخبيثة

كيف استُخدمت تقنية BYOVD لتثبيت ValleyRAT؟

تعتمد تقنية BYOVD على جلب تعريفات نظام معروفة بوجود ثغرات فيها، ثم استغلالها للحصول على صلاحيات عميقة داخل نواة ويندوز. هذا يمنح المهاجمين فرصة لتعطيل أدوات الحماية أو إضعافها قبل تشغيل الحمولة الأساسية.

الجديد هنا أن الحملة لم تكتفِ بتعريف واحد، بل استخدمت ثلاثة تعريفات مختلفة ضمن إطار مرن قابل للتبديل. ووفقاً لقراءة تيكبامين، فإن هذا الأسلوب يرفع فرص نجاح الهجوم في بيئات متنوعة ويقلل احتمال فشله إذا جرى حظر أحد التعريفات.

  • BootRepair.sys
  • EnPortv.sys
  • wsftprm.sys

لماذا ثلاثة تعريفات بدلاً من واحد؟

الهدف ليس التعقيد فقط، بل المرونة التشغيلية. فإذا فشل تعريف في بيئة معينة أو اكتشفته أدوات الأمن، يمكن للمهاجمين التحول سريعاً إلى بديل آخر من دون تغيير بقية السلسلة.

ما أساليب التخفي التي استخدمتها سيلفر فوكس؟

اعتمدت الحملة على التحميل الجانبي لملفات DLL عبر تطبيقات شرعية، وهي حيلة شائعة تسمح للملف الخبيث بالعمل تحت غطاء برنامج موثوق. كما استُخدم أسلوب إزالة التعديلات من مكتبة NTDLL لتجاوز المراقبة التي تفرضها بعض حلول الحماية على استدعاءات ويندوز الحساسة.

ولم يتوقف الأمر عند هذا الحد، إذ تضمنت السلسلة تقنيات إضافية للحفاظ على الاستمرارية بعد إعادة التشغيل أو عند تعطل جزء من الحمولة. وتشمل هذه التقنيات مهاماً مجدولة ونصوص مراقبة تعيد تشغيل البرمجية إذا توقفت.

  • تحميل DLL جانبي عبر تطبيقات شرعية
  • إزالة hooks من NTDLL
  • حقن عمليات داخل النظام
  • تخزين الحمولة في السجل Registry
  • آليات استعادة مستقلة لضمان الاستمرارية

لماذا يشكل ValleyRAT خطراً على الشركات الصناعية؟

تكمن خطورة ValleyRAT في أنه يوفر وصولاً بعيداً دائماً للمهاجمين، ما قد يفتح الباب أمام سرقة بيانات، مراقبة الأنظمة الداخلية، أو التمهيد لهجمات أكبر مثل الابتزاز أو التخريب.

الشركات الصناعية تحديداً تُعد هدفاً حساساً لأن أي اختراق قد يؤثر في العمليات التشغيلية وسلاسل التوريد. لذلك، يشير تيكبامين إلى أن تحديث التعريفات، ومنع تشغيل الملفات غير الموثوقة، ومراقبة التحميل الجانبي أصبحت خطوات أساسية لتقليل خطر هجمات ValleyRAT وBYOVD مستقبلاً.

التعليقات (1)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة


مقالات مقترحة

محتوى المقال
جاري التحميل...