برمجية ValleyRAT عادت إلى الواجهة بعد رصد هجوم BYOVD استهدف شركة تصنيع يابانية، مع أسلوب متقدم لتعطيل الحماية والحفاظ على الوصول البعيد.
ما الذي حدث في هجوم ValleyRAT الأخير؟
كشفت الحملة عن نشاط جديد لمجموعة سيلفر فوكس، وهي جهة إجرامية إلكترونية استخدمت سلسلة إصابة متعددة المراحل للوصول إلى أجهزة داخل قطاع التصنيع الصناعي في اليابان.
الهجوم بدأ برسالة تصيد تبدو كأنها فاتورة عمل، ثم جرى توجيه الضحية إلى ملفات مستضافة على خدمات شرعية، ما منح العملية غطاءً إضافياً وساعدها على تفادي الشكوك الأولية.
كيف بدأت العدوى؟
- إرسال ملف ZIP ضمن طُعم تصيد متعلق بالفواتير
- تشغيل ملف تنزيل أولي على جهاز الضحية
- جلب مكونات إضافية من بنية سحابية يتحكم بها المهاجمون
- بدء تحميل DLL جانبي لتنفيذ البرمجية الخبيثة
كيف استُخدمت تقنية BYOVD لتثبيت ValleyRAT؟
تعتمد تقنية BYOVD على جلب تعريفات نظام معروفة بوجود ثغرات فيها، ثم استغلالها للحصول على صلاحيات عميقة داخل نواة ويندوز. هذا يمنح المهاجمين فرصة لتعطيل أدوات الحماية أو إضعافها قبل تشغيل الحمولة الأساسية.
الجديد هنا أن الحملة لم تكتفِ بتعريف واحد، بل استخدمت ثلاثة تعريفات مختلفة ضمن إطار مرن قابل للتبديل. ووفقاً لقراءة تيكبامين، فإن هذا الأسلوب يرفع فرص نجاح الهجوم في بيئات متنوعة ويقلل احتمال فشله إذا جرى حظر أحد التعريفات.
- BootRepair.sys
- EnPortv.sys
- wsftprm.sys
لماذا ثلاثة تعريفات بدلاً من واحد؟
الهدف ليس التعقيد فقط، بل المرونة التشغيلية. فإذا فشل تعريف في بيئة معينة أو اكتشفته أدوات الأمن، يمكن للمهاجمين التحول سريعاً إلى بديل آخر من دون تغيير بقية السلسلة.
ما أساليب التخفي التي استخدمتها سيلفر فوكس؟
اعتمدت الحملة على التحميل الجانبي لملفات DLL عبر تطبيقات شرعية، وهي حيلة شائعة تسمح للملف الخبيث بالعمل تحت غطاء برنامج موثوق. كما استُخدم أسلوب إزالة التعديلات من مكتبة NTDLL لتجاوز المراقبة التي تفرضها بعض حلول الحماية على استدعاءات ويندوز الحساسة.
ولم يتوقف الأمر عند هذا الحد، إذ تضمنت السلسلة تقنيات إضافية للحفاظ على الاستمرارية بعد إعادة التشغيل أو عند تعطل جزء من الحمولة. وتشمل هذه التقنيات مهاماً مجدولة ونصوص مراقبة تعيد تشغيل البرمجية إذا توقفت.
- تحميل DLL جانبي عبر تطبيقات شرعية
- إزالة hooks من NTDLL
- حقن عمليات داخل النظام
- تخزين الحمولة في السجل Registry
- آليات استعادة مستقلة لضمان الاستمرارية
لماذا يشكل ValleyRAT خطراً على الشركات الصناعية؟
تكمن خطورة ValleyRAT في أنه يوفر وصولاً بعيداً دائماً للمهاجمين، ما قد يفتح الباب أمام سرقة بيانات، مراقبة الأنظمة الداخلية، أو التمهيد لهجمات أكبر مثل الابتزاز أو التخريب.
الشركات الصناعية تحديداً تُعد هدفاً حساساً لأن أي اختراق قد يؤثر في العمليات التشغيلية وسلاسل التوريد. لذلك، يشير تيكبامين إلى أن تحديث التعريفات، ومنع تشغيل الملفات غير الموثوقة، ومراقبة التحميل الجانبي أصبحت خطوات أساسية لتقليل خطر هجمات ValleyRAT وBYOVD مستقبلاً.