حملة برمجيات Clipper الخبيثة على Windows: تفاصيل وتدابير الحماية

في عالم التكنولوجيا المتطور، تظهر التهديدات الجديدة بشكل مستمر. إحدى هذه التهديدات هي حملة برمجيات Clipper الخبيثة التي تستهدف مستخدمي Windows. في هذا المقال، سنستعرض تفاصيل هذه الحملة وآلياتها، بالإضافة إلى تدابير الحماية اللازمة.
تفاصيل حملة البرمجيات الخبيثة Clipper على نظام Windows من مايكروسوفت
كشفت مايكروسوفت عن تفاصيل حملة برمجيات خبيثة تستهدف العملات المشفرة على نظام Windows، والتي استهدفت المستخدمين منذ فبراير 2026.
قال فريق أبحاث الأمن في مايكروسوفت ديفندر في تحليل نُشر يوم الثلاثاء: “تعتمد البرمجية الخبيثة في هذه الحملة على منطق مدفوع بواسطة Windows Script Host وActiveX لإطلاق بروكسي Tor مجمع واستطلاع خادم C2 [التحكم والقيادة] المخفي.” وتقوم بسرقة الحافظة بشكل متكرر، واستخراج لقطات الشاشة، واستبدال عناوين المحافظ.
تعتبر هذه البرمجية الخبيثة ملحوظة لأنها لا تعتمد على مثبت تقليدي أو بنية تحتية مكشوفة تعتمد على IP. بدلاً من ذلك، تنشر عميل Tor محمول، وتوجه حركة المرور عبر بروكسي SOCKS5 محلي، وتمزج سرقة البيانات مع تنفيذ التعليمات البرمجية عن بُعد، مما يحول سارق الأموال المدفوع إلى باب خلفي خفيف الوزن.
ما هي برمجيات Clipper الخبيثة؟
تشير برمجيات Clipper الخبيثة إلى نوع من البرمجيات الضارة التي تراقب بهدوء الحافظة الخاصة بالمستخدم وت intercepts البيانات الحساسة التي يتم لصقها في المخزن المؤقت القصير. تستهدف بشكل أساسي معاملات العملات المشفرة عن طريق استبدال سلاسل عناوين المحافظ التي تتطابق مع أنماط عناوين blockchain المعروفة لإعادة توجيهها إلى عناوين تحت سيطرتها.
آلية الهجوم
تشمل الهجمات توزيع ملف اختصار Windows (LNK) خبيث عبر أجهزة تخزين USB، حيث يؤدي فتحه إلى تفعيل مكون دودة يتحقق مما إذا كانت الآلة مصابة بالفعل، ولا يتقدم إلا لجلب الحمولة من خادم بعيد إذا لم تكن موجودة. يتم نشر مكون ثانٍ وهو Clipper الذي يجمع ويستخرج معلومات محفظة العملات المشفرة.
تقوم الحمولة LNK بفحص جهاز USB بحثًا عن أنواع مستندات شائعة مثل DOC وXLSX وPDF، وإذا تم العثور عليها، تقوم بإخفائها وإنشاء ملفات LNK جديدة بنفس أسماء الملفات وتحتوي على حجج تتعلق بمكون الدودة. وبالتالي، عندما يقوم المستخدم غير المشتبه به بتشغيل الاختصار معتقدًا أنه يفتح مستندًا غير ضار، يتم تفعيل تنفيذ البرمجية الخبيثة.
استراتيجيات الحماية
أوصت مايكروسوفت بأن يعطي المدافعون الأولوية للكشف السلوكي على التوقيعات الثابتة، مع التركيز بشكل خاص على البحث عن التقاط الشاشة المعتمد على PowerShell واستخدام WScript أو CScript أو محركات النصوص ذات الصلة لتشغيل curl أو cmd.exe أو PowerShell أو الملفات التنفيذية غير المتوقعة.
تشمل التدابير الأخرى تعطيل AutoRun/AutoPlay لجميع الوسائط القابلة للإزالة، وحظر تنفيذ LNK من محركات الأقراص القابلة للإزالة عبر كائنات سياسة المجموعة (GPOs)، وتقييد الاستخدام غير الضروري لـ wscript.exe أو cscript.exe، ومراجعة سلوكيات الحافظة والتقاط الشاشة على الأجهزة التي تتعامل مع سير العمل المالي الحساس.
تعتبر برمجيات Clipper الخبيثة تهديدًا خطيرًا لمستخدمي العملات المشفرة. من خلال اتخاذ التدابير المناسبة، يمكن للمستخدمين حماية أنفسهم من هذه الهجمات. كن دائمًا على دراية بأحدث التهديدات واستراتيجيات الأمان.




