تقنى

تقرير من CERT-UA يوضح أن القراصنة يدمجون Notepad++ مع إضافة ملحق خبيث وملفات تُنفّذ أثناء البدء في الإصابة لاستهداف كيانات في أوكرانيا عبر

أعلنت جهة أمنية مختصة في أوكرانيا عن حملة جديدة تستهدف منظمات داخل البلد، وتستخدم فيها نسخة شرعية من Notepad++ مع مكوّنات ضارة لتحقيق نشر برمجيات خبيثة.

Hackers Bundle Notepad++ With Malware in New Campaign

الجهة المعلنة تشير إلى أن هذه الحملة لا تبرهن حتى الآن على اختراق مباشر لسلسلة توريد Notepad++ نفسه. بدلاً من ذلك، يقوم المهاجمون بجمع التطبيق الرسمي مع ملحق برمجي خبيث وملفات أخرى يتم تفعيلها أثناء عملية الاصابة.

آلية بدء الإصابة وتوزيعها

notepad malware bundle
Image credit: Notepad++

تصل الضحايا أرشيف ZIP يحتوي على سكربت Visual Basic Script مموّه كوثيقة PDF. عند تشغيل السكربت، يبدأ تنزيل أرشيف آخر باسم Evernote.zip، وهو يحمل مكوّنات إضافية مستخدمة في استمرار العملية الإجرامية.

  • نسخة Notepad++ المضمّنة: الإصدار 8.8.3
  • ملف إضافة خبيثة لـ Notepad++ مرفق داخل الحزمة
  • أرشيف RAR محمي بكلمة مرور
  • نسخة من WinRAR مرفقة مع الحزمة

المهاجمون يستغلون هذه التطبيقات الشرعية كواجهة لرفع برامج ضارة، واستخراج ملفات إضافية، وجعل عملية الإصابة تبدو أقل شُبهة.

المكوّن الخبيث وكيفية العمل

تضم الحملة مكوّناً خبيثاً مُوثّقاً كـ LunchPoke وهو إضافة DLL تُحمَّل عبر آلية الإضافات الافتراضية لـ Notepad++. عند تشغيل LunchPoke، يخُلق مهمة مجدّد ضبطها النظام لضمان استمرار النفاذ في جهاز الضحية.

كجزء من الحملة نفسها، يستخرج LunchPoke ملفين إضافيين هما RemoteLibUpdater.exe و InitTest.dll. تم تعيين RemoteLibUpdater.exe كجزء من بنية BurnyBear، حيث يتم تشغيل Loader آخر يُعرف بـ MatchBoil V2 لاستكمال عملية الاستهداف والتوسع في النظام المستهدف.

BurnyBear وMatchBoil وتحديد موقع التحكم

المكوّن BurnyBear يستخدم Loader يسمى MatchBoil V2، وهو مسؤول عن إنشاء مهمة مجددة وتحديث إعداداته، بما في ذلك عنوان خادم التحكم والسيطرة. كما يستخدم WinRAR لاستخراج مزيد من الحمولة من الأرشيف المحمي بكلمة مرور الموجود في Evernote.zip.

أثر الحملة والـFallback

يتضمن BurnyBear آلية احتياطية تُفعل إذا تعثّر تشغيل RemoteLibUpdater.exe بشكل صحيح، وهذه الآلية قد تؤدي إلى استهلاك عالي لوحدة المعالجة المركزية والذاكرة، وهو ما قد يلفت الانتباه إلى وجود اختراق قائم على النظام المصاب.

حتى الآن لم تكشف الجهات الأمنية عن الحمولة البرمجية النهائية التي تَجري تحميلها في الحوادث التي رُصدت، كما لم تُعلن عن أسماء الجهات المتأثرة أو أهداف المهاجمين النهائية. وتقر CERT-UA بأن الهجوم يركز بشكل رئيسي على منظمات في أوكرانيا، مع تاريخ سابق لاستخدام سكربتات خبيثة وبرمجيات شرعية ومحملات متعددة المراحل في عملياته.

التوصيات من CERT-UA

المعنيون بالأمن يُوصون بتحديث Notepad++ إلى الإصدار 8.9.7، وكذلك تثبيت 7-Zip الإصدار 26.02 وWinRAR الإصدار 7.23 أو أحدث. الحفاظ على تحديثات هذه التطبيقات يمكن أن يساعد في تقليل التعرض لثغرات وتقنيات قد يستغلها المهاجمون لإخفاء نشاطاتهم.

تظل الجهات الأمنية تتابع التطورات وتدعو إلى التحديث المستمر وتطبيق الإجراءات القياسية للحماية من الحوادث الأمنية وتحديد أي نشاط صِحّي غير اعتيادي على الأنظمة المستهدفة.

زر الذهاب إلى الأعلى