الأمن السيبراني

توسع برمجية SprySOCKS المرتبطة بالصين إلى ويندوز

في عالم الأمن السيبراني المتطور، تم اكتشاف نوعين جديدين من برمجية SprySOCKS المرتبطة بالصين، مما يثير القلق حول توسع قدرات الجهات الفاعلة في الهجمات الإلكترونية.

توسع برمجية SprySOCKS المرتبطة بالصين إلى نظام ويندوز مع تقنيات التخفّي المعتمدة على التعريفات

لقد حذر الباحثون في مجال الأمن السيبراني من وجود نوعين جديدين غير موثقين من برمجية SprySOCKS، والتي كانت تُعتبر سابقًا برمجية خلفية مخصصة لنظام لينوكس فقط، على نظام ويندوز.

ووفقًا لتقرير شركة ESET الذي تم مشاركته مع موقع The Hacker News، فإن النسخ المكتشفة تُعرف داخليًا باسم WIN_DRV وWIN_PLUS. وكلاهما يأتي مع إعدادات ثابتة لخادم التحكم (C&C) ويدعم الاتصالات عبر بروتوكولات TCP وUDP وWebSocket.

مثل نظيرها في لينوكس، تدعم النسخ الخاصة بنظام ويندوز أكثر من 30 أمرًا لتسهيل جمع معلومات النظام، تعداد العمليات، إدارة الخدمات، وعمليات نظام الملفات. وقد وُجد أن WIN_DRV يستخدم تعريفات نواة لإخفاء اتصالات الشبكة الخاصة بالبرمجية الضارة، والعمليات، والملفات، ومفاتيح التسجيل.

بالإضافة إلى ذلك، تتيح النسخة تحويل حركة مرور TCP مما يسمح لمشغلي البرمجية الضارة بإرسال أوامر إلى البرمجية الخلفية عبر منفذ TCP عشوائي على جهاز الضحية دون الكشف عن المنفذ الفعلي للاستماع في حركة مرور الشبكة.

تم توثيق SprySOCKS لأول مرة من قبل شركة Trend Micro في سبتمبر 2023، حيث تم نسب استخدامها إلى جهة تهديد مدعومة من الدولة مرتبطة بالصين تُعرف باسم Earth Lusca، والتي تُتبع أيضًا من قبل مجتمع الأمن السيبراني تحت أسماء Aquatic Panda وBronze University وCharcoal Typhoon وRedHotel. يُعتقد أن هذه الجهة نشطة منذ عام 2021 على الأقل وتديرها مقاول صيني يُدعى i-Soon.

وصف مزود الأمن السيبراني السلوفاكي، الذي أطلق على مجموعة التهديد اسم FishMonger، بأنها مجموعة تجسس إلكتروني تقع تحت مظلة Winnti الأوسع. في تقرير نُشر في مارس 2025، ربطت الشركة مجموعة الهاكرز بحملة عالمية تُعرف باسم Operation FishMedley تستهدف سبع منظمات في تايوان والمجر وتركيا وتايلاند وفرنسا والولايات المتحدة بين يناير وأكتوبر 2022.

سلسلة تنفيذ WIN_DRV

تُعتبر النسخ الخاصة بنظام ويندوز جزءًا من الإصدار 1.8 من SprySOCKS، حيث تستخدم عينة WIN_DRV تعريف نواة يُشار إليه باسم RawWNPF (“KW1B5206BDC1743FP.dat”) لتحقيق التخفّي المتقدم، مع الاحتفاظ بالوظائف الموجودة في النسخة الخاصة بلينوكس. يتم تحميل التعريف باستخدام تعريف نواة مشفر آخر يُعرف باسم DriverLoader (“KX1B5206BDC1743DD.dat”).

تستغل سلسلة الهجوم مسار وصول أولي غير محدد لتسليم برنامج دفعي، والذي يقوم بعد ذلك بإنشاء وتنفيذ مهمة مجدولة مسؤولة عن تفعيل سلسلة تحميل DLL التي تُسقط البرمجية الخلفية SprySOCKS ومكونات التعريف. ومع ذلك، من الجدير بالذكر أن المجموعة قد استغلت سابقًا ثغرات أمنية معروفة في Fortinet وGitLab وMicrosoft Exchange Server وProgress Telerik UI وZimbra للحصول على موطئ قدم.

قال الباحث في ESET مارتن سمولار: “تحتفظ النسخة الخاصة بنظام ويندوز بمعظم الهيكل الأساسي لنظيرتها في لينوكس — بما في ذلك بروتوكول C&C، والتشفير المستخدم، ومنطق معالجة الأوامر بشكل عام — بينما تستبدل الآليات الأصلية لنظام ويندوز حيثما كان ذلك مطلوبًا وتحسن من تخفي البرمجية الخلفية من خلال إدخال تعريفات النواة في المعادلة.”

سلسلة تنفيذ WIN_PLUS

“يمكن ملاحظة الاختلافات الأكثر وضوحًا في الطريقة التي يتم بها تحميل البرمجية الخلفية النهائية، وفي التخفّي المحسن، وفي أسماء المكونات والمسارات المستخدمة.

تتبنى سلسلة تنفيذ WIN_PLUS نهجًا مختلفًا. حيث تستغل خدمة طابعة ويندوز (“spoolsv.exe”) كنقطة انطلاق لتنفيذ محمّل من المرحلة الأولى يعمل كمعالج طباعة. تم تصميمه لإدخال وتشغيل محمّل SprySOCKS في عملية “svchost.exe” التي تم إنشاؤها حديثًا لإطلاق البرمجية الخلفية.

تدعم كل من نسختي WIN_DRV وWIN_PLUS من SprySOCKS ثلاثة قنوات للتواصل مع C2 عبر TCP وUDP وWebSocket وتنفذ الأوامر التي يصدرها المشغل على الجهاز المخترق. ويشمل ذلك جمع معلومات النظام، وإطلاق وحدة تحكم تفاعلية، وتعداد العمليات، والحصول على تفاصيل التواصل مع C2، وإدراج جميع الخدمات، وتفعيل وكيل SOCKS، وتحميل/تنزيل الملفات، وتشغيل الملفات الموجودة.

تشير الأدلة إلى أن هذه المكونات قد تم نشرها بين عامي 2023 و2024 في هجمات تستهدف المنظمات الحكومية في هندوراس وتايوان وتايلاند وباكستان. تم اكتشاف النسخة WIN_PLUS لأول مرة في يوليو 2024 على جهاز ضحية تم تحديد موقعه في باكستان.

علاوة على ذلك، هناك “دلائل محدودة” تشير إلى احتمال وجود bootkit UEFI، من المحتمل أن يستغل CVE-2023-24932 (درجة CVSS: 6.7)، وهو ثغرة في ميزات الأمان في مدير تشغيل ويندوز، والتي ترتبط بشكل مشهور بـ bootkit BlackLotus. تم معالجة الثغرة الأمنية من قبل مايكروسوفت في مايو 2023.

قالت ESET: “يمثل اكتشاف نسخة ويندوز من SprySOCKS، التي كانت تُعرف سابقًا بأنها برمجية خلفية خاصة بلينوكس فقط، توسعًا مهمًا في قدرات FishMonger عبر الأنظمة الأساسية.”

“تحتفظ النسخة الخاصة بنظام ويندوز بمعظم الهيكل الأساسي لنظيرتها في لينوكس – بما في ذلك بروتوكول C&C، والتشفير المستخدم، ومنطق معالجة الأوامر بشكل عام – بينما تستبدل الآليات الأصلية لنظام ويندوز حيثما كان ذلك مطلوبًا وتحسن من تخفي البرمجية الخلفية من خلال إدخال تعريفات النواة في المعادلة.”

مع استمرار تطور التهديدات السيبرانية، يبقى من الضروري أن تكون المنظمات على دراية بأحدث الأساليب والتقنيات التي تستخدمها الجهات الفاعلة في الهجمات للحفاظ على أمان أنظمتها.

مقالات ذات صلة

زر الذهاب إلى الأعلى