تهديدات APT: TinyRCT الجديدة في جنوب شرق آسيا

في ظل تصاعد التهديدات السيبرانية، تم رصد مجموعة APT ناطقة بالصينية تطلق برمجية جديدة تُدعى TinyRCT، تستهدف بشكل خاص الكيانات الحكومية في جنوب شرق آسيا. في هذا المقال، سنستعرض تفاصيل هذه البرمجية وأثرها على الأمن السيبراني في المنطقة.
تهديد مستمر: مجموعة APT الناطقة بالصينية تطلق برمجية TinyRCT الجديدة في حملة بجنوب شرق آسيا
تم ربط فاعل تهديد متقدم مستمر (APT) ناطق بالصينية ببرمجية خلفية جديدة مخصصة تُدعى TinyRCT كجزء من هجمات إلكترونية تستهدف الكيانات الحكومية والبنية التحتية الحيوية في جنوب شرق آسيا.
استهداف الكيانات الحكومية
تستهدف الأنشطة، التي تركز بشكل خاص على الشركات المملوكة للدولة في قطاعات الطاقة والحكومة، فاعل تهديد يُعرف باسم CL-STA-1062، والذي قالت وحدة 42 من Palo Alto Networks إنه يتداخل مع مجموعة القرصنة UAT-7237، التي تم الإبلاغ عنها لأول مرة من قبل Cisco Talos في أغسطس 2025 فيما يتعلق بحملة موجهة ضد كيانات البنية التحتية على الويب في تايوان.
أدوات هجومية مختلطة
قالت وحدة 42 إنها رصدت أيضًا حملات CL-STA-1062 في عمليات سابقة تستهدف القطاعات الاستراتيجية في شرق آسيا منذ مارس 2022، مما يشير إلى تركيز أوسع ولكن مستمر في المنطقة.
“من الناحية التقنية، يعتمد المهاجمون وراء CL-STA-1062 على مجموعة أدوات هجومية مختلطة،” قالت وحدة 42 في تقرير تقني. “بينما يستخدمون بشكل متكرر أدوات مفتوحة المصدر شائعة مثل SoftEther VPN وMimikatz وVNT، فقد قدموا مؤخرًا TinyRCT، وهي برمجية خلفية مخصصة وغير موثقة سابقًا.”
وظائف TinyRCT
تتميز TinyRCT بالقدرة على تنفيذ أوامر عشوائية، تعداد الملفات واستخراجها، التقاط شاشة الجهاز، وحذف نفسها من المضيف المخترق.
في إحدى الحملات التي تم اكتشافها في سبتمبر 2025، يُقال إن الفاعل قد اخترق كيان حكومي في جنوب شرق آسيا ونشر قشرة ويب لاستخراج البيانات من خادم MS SQL. خلال نفس الهجوم، وُجد أن المهاجمين قاموا بإجراء استقصاء شبكي على كيان حكومي آخر في نفس البلد.
استغلال الثغرات
“هذا يشير إلى جهد لتحديد فرص الحركة الجانبية وتوسيع وصولهم. في إحدى الحالات، رصدنا المهاجم وهو يقوم بإعداد واستخراج دليل كامل من كود مصدر خادم الويب من الكيان الحكومي،” قالت وحدة 42، مضيفة أنها رصدت خرقًا لأكثر من 10 منظمات مختلفة في جنوب شرق آسيا بين أكتوبر وديسمبر 2025.
منذ منتصف عام 2025 على الأقل، ركز CL-STA-1062 اهتمامه على البنية التحتية الحيوية، حيث قام العدو بفحص كيانات متعددة في المنطقة بحثًا عن ثغرات ثم إنشاء موطئ قدم عبر قشور ASPX التي تسهل الاستقصاء الأولي والطلبات الصادرة من الشبكات المصابة إلى البنية التحتية التي يتحكم بها المهاجم، مما يؤدي إلى نشر حمولات إضافية.
تسليم TinyRCT
تأخذ TinyRCT شكل أرشيف ضار يُدعى “chrome_setup.zip” يحتوي على ملف تنفيذي شرعي (“chrome_setup.exe”)، وملف تكوين (“chrome_setup.exe.config”)، وملف DLL ضار (“MyAppDomainManager.dll”) يُستخدم لتفعيل هجوم حقن AppDomainManager لتحميل DLL الضار، والذي يعمل كأداة تحميل عن طريق الاتصال بـ “139.180.134[.]221” لاسترداد “PerfWatson2.exe.”
“تجمع الأدوات الملاحظة في هذا النشاط بين نهج عملي في اختيار الأدوات وقدرات الهجوم،” اختتمت وحدة 42. “يستمر المهاجمون وراء هذا التجمع في الاستفادة من أدوات مفتوحة المصدر شائعة مثل SoftEther VPN وVNT لتسهيل الحركة الجانبية.”
“تؤكد اكتشافاتنا لبرمجية TinyRCT الخلفية في بنية المهاجمين قدرتهم على تخصيص الأدوات للحصول على قدرات محددة. إن الجمع بين استهداف البنية التحتية الحيوية وتطوير برمجيات مخصصة يشير إلى أن نشاط CL-STA-1062 سيستمر في تهديد المنطقة.”
المراجع: The Hacker News
مع استمرار تطور التهديدات السيبرانية، يبقى من الضروري أن تكون الكيانات الحكومية والشركات في جنوب شرق آسيا على دراية بالأساليب الجديدة التي تستخدمها المجموعات مثل CL-STA-1062. يجب اتخاذ تدابير وقائية للتصدي لهذه التهديدات المتزايدة.




