تخطى إلى المحتوى الرئيسي

مخترقون يستغلون لافتات FTP لتوزيع برمجيات خبيثة جديدة على Windows

فريق جلتش
منذ ساعة2 مشاهدة4 دقائق
مخترقون يستغلون لافتات FTP لتوزيع برمجيات خبيثة جديدة على Windows

في 21 أغسطس 2026، كشفت تقارير أمنية عن استغلال غير مسبوق للكمبيوتر الشخصي يستهدف أنظمة Windows، مستفيداً من لافتات خوادم FTP لتوزيع برمجيات خبيثة. بدأ رصد هذه التقنية غير…

مقدمة تحليلية

في 21 أغسطس 2026، كشفت تقارير أمنية عن استغلال غير مسبوق للكمبيوتر الشخصي يستهدف أنظمة Windows، مستفيداً من لافتات خوادم FTP لتوزيع برمجيات خبيثة. بدأ رصد هذه التقنية غير التقليدية في يوليو الماضي بواسطة فريق MalwareHunterTeam، وتلاها تحقيق معمق من منصة استخبارات التهديدات SOCRadar، التي أكدت استمرار استخدامها منذ أوائل يوليو 2026، مع اكتشاف بنية تحتية جديدة في أغسطس 2026. يهدف هذا التكتيك إلى تسليم اثنين من أحصنة طروادة للوصول عن بُعد (RATs) غير الموثقة سابقاً، وهما E4del وPINHOLE، من خلال إخفاء الأوامر الضارة داخل رسائل الترحيب التي تُرسل عند الاتصال بخادم FTP. تمثل هذه الطريقة تحولاً في استراتيجيات تسليم البرمجيات الخبيثة، بالرغم من تقييم SOCRadar لها بأنها أقل خفية من البدائل التقليدية.

التحليل التقني

تعتمد سلسلة الهجوم الملاحظة على ملفات أرشيف ZIP تحتوي على ملفات اختصار (LNK) تبدأ سلسلة العدوى. من المرجح أن تحدث عملية الاختراق الأولية عبر هجمات التصيد الاحتيالي. تعمل لافتات FTP، وهي عبارة عن سلاسل نصية يرسلها الخادم كرسالة ترحيب للمضيفين المتصلين قبل تسجيل الدخول، كـ Dead-Drop Resolvers (DDR) لاسترداد الأوامر. يستقبل مُشغل البرمجيات الخبيثة التعليمات من الخادم البعيد من خلال تضمينها في الاستجابة الأولية عند اتصال النظام المخترق بخادم FTP. بعد توسيع نطاق البحث باستخدام عمليات FOFA، تأكد الباحثون في SOCRadar من أن هذه التقنية قد تم تسليحها منذ أوائل يوليو 2026 وما زالت قيد التشغيل.

حصان طروادة E4del

  • E4del هو حصان طروادة للوصول عن بُعد يعتمد على Node.js.
  • يتم تغليفه داخل تطبيق Electron يحمل توقيعاً رقمياً، وينتحل شخصية تطبيق Discord.
  • يدعم تشغيل الأوامر عبر واجهات shell دائمة أو مؤقتة.
  • يمتلك القدرة على التقاط لقطات الشاشة.
  • يبث سطح المكتب عبر WebSockets.
  • يمكنه تنزيل وتنفيذ حمولات إضافية.
  • ذكر SOCRadar وجود وحدة Node.js باسم _crypto32.node_ تحاول رفع الامتيازات، لكن لم يتمكن الباحثون من استردادها للتحليل.

حصان طروادة PINHOLE

  • يسترد PINHOLE تكوين C2 الخاص به من منشورات Pinterest وأسئلة استبيانات SurveyMonkey، مما يوفر مرونة ومقاومة للإزالة.
  • يترك الحد الأدنى من البصمة على الجهاز المضيف، مستخدماً تقنية تذبذب shellcode للاحتفاظ بقسم واحد فقط بحجم 4 كيلوبايت من الحمولة في الذاكرة في كل مرة.
  • يحقن التجميع النهائي في عملية ApplicationFrameHost.exe معلقة عبر حقن Early Bird APC.
  • يدعم 14 أمراً، تشمل تعداد الملفات، تحميل وتنزيل الملفات، تنفيذ الأوامر، إدارة العمليات، التقاط لقطات الشاشة، ونشر وحدة لسرقة بيانات الاعتماد المخزنة في المتصفحات.
  • عند وقت التحليل، سجل سكريبت PINHOLE 11 حدث تنفيذ فقط، مما يشير إلى أن الحملة كانت في مرحلة مبكرة.

السياق وتأثير السوق

تُمثل إساءة استخدام لافتات FTP لتسليم الأوامر تحولاً تكتيكياً عن الأساليب السائدة. تقليدياً، يعتمد المخترقون على خدمات ويب شرعية مثل X (Twitter سابقاً)، GitHub، أو YouTube كـ Dead-Drop Resolvers. هذه الخدمات توفر غطاءً عبر حركة مرور الشبكة الكبيرة والمتوقعة، مما يساعد على إخفاء النشاط الضار. في المقابل، يرى SOCRadar أن نهج لافتات FTP «أقل خفية» من هذه البدائل المستندة إلى الويب؛ فالاتصالات ببروتوكول FTP لخوادم غير معروفة من المرجح أن «تبرز» وتجذب الانتباه. هذا التباين يشير إلى مفاضلة بين الجدة ومستوى الخفاء، حيث قد يجد المهاجمون في استخدام FTP مزايا معينة على حساب زيادة مخاطر الكشف.

على الرغم من أن هذه التقنية جديدة، إلا أن SOCRadar يشير إلى أنها متعددة الاستخدامات ويمكن «بسهولة» تكييفها لحملات الهندسة الاجتماعية من نوع ClickFix. هذا يوسع نطاق التهديد المحتمل ليشمل استهدافات أوسع. في سياق أمني أوسع، يكشف تقرير Blue Report 2026 أن 37% فقط من إجراءات المهاجمين يتم حظرها بمجرد حصولهم على بيانات اعتماد صالحة، بناءً على 338 مليون محاكاة تم إجراؤها في بيئات إنتاج العملاء. تشير هذه الإحصائية إلى ضعف منهجي في الدفاعات بعد الوصول الأولي، مما يجعل أي طريقة جديدة لتسليم البرمجيات الخبيثة، حتى لو كانت أقل خفية، نقطة قلق لأنها قد تتجاوز طبقات الحماية الأولية. قدم SOCRadar مؤشرات اختراق (IoCs) للمساعدة في تحديد البنية التحتية الخبيثة والأجهزة المصابة.

رؤية Glitch4Techs

إن استغلال لافتات خوادم FTP كآلية لتسليم الأوامر لا يُشكل تطوراً جذرياً في المشهد الأمني، بل هو مجرد إعادة تدوير لموارد البنية التحتية المهملة. يمثل هذا التكتيك، الذي تتبعه البرمجيات الخبيثة E4del وPINHOLE، محاولة لكسب ميزة هامشية في إخفاء الهجمات، لكنه لا يقدم كفاءة متفوقة. الدليل على ذلك يأتي مباشرة من SOCRadar، الذي صرح بوضوح أن هذا النهج «أقل خفية» من استخدام خدمات الويب التقليدية كـ DDRs. وبالتالي، فإن القيمة الحقيقية لهذا الابتكار للمخترقين محدودة؛ إنه يزيد من فرص اكتشاف الاتصالات الشاذة. لا يزال الخطر الفعلي يكمن في الاختراق الأولي، غالباً عبر التصيد الاحتيالي، وليس في قناة التسليم الثانوية التي اختارها المهاجمون، والتي يقلل التقييم التقني من فعاليتها على المدى الطويل.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك