الأمن السيبراني

برمجية الفدية GodDamn تستخدم PoisonX لتعطيل الدفاعات الطرفية

في عالم الأمن السيبراني، تبرز برمجية الفدية GodDamn كتهديد جديد يتجاوز الحدود التقليدية للدفاعات الأمنية.

برمجية الفدية GodDamn تستخدم برنامج PoisonX لتعطيل الدفاعات الطرفية

حذر باحثو الأمن السيبراني من عائلة جديدة من برمجيات الفدية تُدعى GodDamn، التي تستخدم برنامج PoisonX لتعطيل البرمجيات الأمنية كجزء من استراتيجيتها لتفادي الدفاعات.

تاريخ ظهور GodDamn

وفقًا لتقرير جديد نشره فريق Threat Hunter من Symantec، تم رصد البرمجية لأول مرة في البرية في 21 مايو 2026. ويُعتقد أنها إعادة تسمية لبرمجية Beast، التي كانت بدورها نسخة محسنة من Monster، وهي برمجية فدية مبنية على Delphi ظهرت في مارس 2022. تقوم وحدة الأمن السيبراني التابعة لشركة Broadcom بتتبع المطور وراء هذه العائلات من البرمجيات تحت اسم Hyadina.

استراتيجيات الهجوم

في إحدى الهجمات التي نفذتها عملية البرمجية في أوائل يونيو 2026، يُقال إن المهاجمين استخدموا AnyDesk للوصول عن بعد واستخدموا مجموعة أدوات لجمع بيانات الاعتماد قبل نشر البرمجية. لا يُعرف بالضبط كيفية الوصول الأول. تم تصميم جامع البيانات لاستخراج معلومات حساسة من متصفحات الويب الشائعة، ومدير بيانات الاعتماد في ويندوز، وبيانات الاعتماد المخزنة، وجلسات VNC، وعملاء البريد الإلكتروني، وملفات Wi-Fi، وحركة مرور الشبكة الحية.

أدوات التهرب من الدفاعات

تم استخدام أداة للتهرب من الدفاعات في الهجوم، والتي تُظهر كمنتج من Symantec (“symantec.exe”)، بالإضافة إلى برنامج PoisonX لتعطيل الدفاعات الطرفية في ما يُسمى بهجوم “احضر برنامج تشغيل ضعيف خاص بك” (BYOVD).

“ومع ذلك، يبدو أن برنامج PoisonX أكثر غرابة، حيث يبدو أنه برنامج ضار تمكن مطوروه من الحصول على توقيع من Microsoft، ويتم استخدامه الآن من قبل مهاجمي البرمجيات الخبيثة،” قال فريق Threat Hunter من Symantec في تقرير مشترك مع The Hacker News.

التأثيرات على الدفاعات

من الجدير بالذكر أن PoisonX هو واحد من ثمانية برامج تشغيل اعتمدها مشغلو برنامج Gentlemen كخدمة (RaaS) في أداتهم المخصصة GentleKiller التي يقدمونها للشركاء لتعطيل دفاعات النظام قبل تنفيذ التشفير.

“تعتبر برامج التشغيل الضعيفة هي الطريق الأكثر موثوقية للمهاجمين،” لاحظت Broadcom الشهر الماضي. “بعد أن يحصل المهاجم على امتيازات المسؤول، يمكنه إسقاط برنامج تشغيل معيب ولكن مُوقع بشكل صحيح على الجهاز المستهدف. نظرًا لأن البرنامج مُوقع، يقوم ويندوز بتحميله تلقائيًا.”

تحركات المهاجمين

تتميز الهجمة أيضًا باستخدام PsExec لتسهيل الحركة الجانبية، تليها إعداد AnyDesk على كل من تلك الأجهزة القابلة للوصول وتسجيله كخدمة ويندوز تبدأ تلقائيًا للبقاء بعد إعادة التشغيل. على بعض الأجهزة، يتم التعامل مع إعداد AnyDesk بالكامل بواسطة نص PowerShell مُعد مسبقًا على محرك النظام، مما يشير إلى استخدام مثبت قابل لإعادة الاستخدام لتبسيط العملية.

“بعد الانتهاء من إعداد AnyDesk على كل جهاز، أنهى المهاجمون عملية AnyDesk الجارية، وانتظروا لفترة وجيزة، ثم أعادوا تشغيل الجهاز،” قالت Symantec. “بحلول نهاية 2 يونيو، تم تكرار هذه التسلسل عبر ما لا يقل عن 10 أجهزة ضمن المنظمة المستهدفة.”

الكشف عن البرمجية

قالت الشركة المختصة بالأمن السيبراني إن برمجية GodDamn تم اكتشافها لأول مرة في 3 يونيو على شريحة شبكة منفصلة مرتبطة بوحدة تنظيمية متميزة، مما تسبب في إعادة تسمية الملفات باسم الضحية كامتداد بدلاً من امتداد “.God8Damn” المستخدم في هجمات أخرى نفذتها Hyadina.

وفقًا لتقرير صادر عن CYFIRMA، فإن ملاحظة الفدية التي تم إسقاطها في نهاية الاقتحام تحث الضحايا على الاتصال بهم إما عبر البريد الإلكتروني أو عبر تطبيق المراسلة المشفر qTox.

“يمثل استخدام GodDamn لبرنامج PoisonX الضار المكتشف حديثًا تصعيدًا في قدرة المجموعة على التهرب من الدفاعات، مما يشير إلى أن Hyadina تواصل تطوير برمجيات الفدية الخاصة بها وقدراتها،” اختتمت الشركة المتخصصة في الأمن السيبراني.

مع استمرار تطور التهديدات السيبرانية، يبقى من الضروري أن تكون المؤسسات على دراية بأحدث أساليب الهجوم واتخاذ التدابير المناسبة لحماية أنظمتها.

مقالات ذات صلة

زر الذهاب إلى الأعلى