COLDCARD: حملة تصيد تستغل ضعف RNG وتثبت ScreenConnect

تستغل حملة تصيد متطورة مخاوف مستخدمي COLDCARD بعد سرقة 88.6 مليون دولار من البيتكوين، لتثبيت أداة الوصول عن بُعد ScreenConnect عبر رسائل بريد إلكتروني وهمية وموقع مزور.
مقدمة تحليلية
في 5 أغسطس 2026، كشفت شركة Proofpoint عن حملة تصيد تستهدف مستخدمي محافظ COLDCARD للأجهزة، مستغلة المخاوف الأمنية الأخيرة المحيطة بسرقة 88.6 مليون دولار من عملة البيتكوين. تستخدم الحملة رسائل بريد إلكتروني مزورة تدعي إجراء تدقيق أمني عاجل، بهدف إقناع الضحايا بتثبيت برنامج الوصول عن بُعد ConnectWise ScreenConnect. تأتي هذه الهجمات في أعقاب اكتشاف ثغرة في توليد الأرقام العشوائية (RNG) أدت إلى سرقة ما يقارب 1,367 بيتكوين من 4,585 محفظة، وهو ما يقدر بقيمة 88.6 مليون دولار. لا يستهدف الهجوم المحفظة مباشرة، بل يستغل السمعة المهزوزة للشركة لإدخال برمجيات خبيثة إلى أجهزة المستخدمين، مما يوفر للمهاجمين سيطرة كاملة على الأنظمة المتضررة.
التحليل التقني
تعتمد الحملة على سلسلة تنفيذ محددة تبدأ بالبريد الإلكتروني المزور. تُرسل الرسائل من عنوان [email protected] تحت عنوان "Hardware audit now available"، مدعية أن "تدقيقًا أمنيًا منسقًا" جارٍ عبر شبكة أجهزة COLDCARD. تحدد الرسالة المضللة 10 أغسطس كموعد نهائي لإكمال ما تسميه "أداة التحقق الأمني والإبلاغ عن الحوادث"، وتؤكد زوراً أن العملية معزولة هوائياً ولن تطلب بذور الاسترداد الخاصة بالمستخدمين.
بعد النقر على زر "Access the Audit Tool" في البريد الإلكتروني، يتم توجيه الضحايا إلى موقع مزور، coldcardcompliance.com، والذي يحاكي واجهة COLDCARD الرسمية. يحث الموقع المستخدمين على النقر على "Start Hardware Audit" لتنزيل الأداة المزعومة. يحتوي الموقع أيضاً على ميزة "Customer Service" للدردشة المباشرة، والتي أكدت Proofpoint أن موظفين حقيقيين يديرونها. يتفاعل المشغلون مع الضحايا، ويسألونهم عن نظام التشغيل (Windows أو macOS) ويضغطون عليهم للموافقة على مطالبات المسؤول، مفسرين أن الموافقة ضرورية لبدء التثبيت.
آلية تثبيت البرمجيات الخبيثة
يؤدي النقر على زر "Start Hardware Audit" إلى تنزيل ملف دفعي باسم Coldcard_Diagnostic_Tool.bat من حساب GitHub. قامت BleepingComputer بتحليل الملف الذي يبلغ حجمه 25.7MB، وكشفت أنه يحتوي على ملفين مشفرين بنظام Base64 مضمنين مباشرة. عند التشغيل، يتظاهر السكربت بإجراء فحص تشخيصي، بينما يتحقق في الخلفية من امتيازات المسؤول. إذا لم تكن متوفرة، فإنه يعيد تشغيل نفسه باستخدام PowerShell لمطالبة المستخدم بترقية الامتيازات عبر موجه UAC.
- فك التشفير والتخزين: يخزن السكربت الملفات المشفرة بنظام Base64 في دليل عشوائي الاسم داخل مجلد Windows temp.
- الملف الأول (setup.msi): هو مثبت ConnectWise ScreenConnect، وهي أداة لإدارة الوصول عن بُعد تمنح الممثل الخبيث سيطرة كاملة على الجهاز.
- الملف الثاني (docusign.exe): هو ملف تنفيذي شرعي وموقع يثبت برنامج تشغيل طابعة DocuSign، يعمل كطُعم لإخفاء النشاط الخبيث.
- معرفات VirusTotal: لـ setup.msi هو 7ad243cd358d916e029ba8ff9a616dfdcab29b594a9ebf08a66a1c4bd63fb7e2، ولـ docusign.exe هو 5f0dc835d9e37318f862c64db85cc094059bb5404a1c1752facdfd16a784570a.
- الاتصال بالقيادة والتحكم: يتصل ScreenConnect فور تشغيله بخادم القيادة والتحكم الخاص بالتهديد على activeretirementrelocation[.]com.
بمجرد الاتصال عبر ScreenConnect، يتمكن المهاجمون من الوصول عن بُعد إلى الكمبيوتر، وسرقة البيانات أو العملات المشفرة، أو تثبيت برامج ضارة إضافية. تحذر Proofpoint من أن هذا الوصول يمكن استخدامه أيضاً لنشر برامج الفدية.
السياق وتأثير السوق
تتزامن حملة التصيد هذه مباشرة مع حادثة أمنية كبرى سابقة طالت محافظ COLDCARD، حيث تم الاستيلاء على 1,367 بيتكوين من 4,585 عنوانًا، بقيمة تقديرية بلغت 88.6 مليون دولار. يُعتقد أن هذه السرقة نجمت عن عيب في توليد الأرقام العشوائية (RNG) يؤثر على نماذج وإصدارات برامج ثابتة متعددة من COLDCARD. تستغل الحملة الجديدة هذه السابقة لخلق شعور بالإلحاح والخوف لدى المستخدمين، مما يجعلهم أكثر عرضة للاستجابة لدعوات "التدقيق الأمني" الوهمية.
تُظهر هذه الاستراتيجية تطورًا في تكتيكات المهاجمين، حيث ينتقل التركيز من استهداف نقاط الضعف التقنية المباشرة في أجهزة التشفير إلى استهداف عامل الثقة البشري. فبينما تُسوّق محافظ الأجهزة مثل COLDCARD (ونظيراتها مثل Ledger و Trezor) على أنها حلول "معزولة هوائياً" توفر حماية قصوى للأصول الرقمية، يوضح هذا الهجوم أن طبقة الحماية هذه تصبح غير ذات صلة عندما يتمكن المهاجم من السيطرة على الجهاز المضيف نفسه. كانت المعيارية التقليدية لأمن محافظ الأجهزة تركز على استحالة اختراق الجهاز المادي دون تفاعل مباشر، لكن هذا الهجوم يغير المعادلة عبر خداع المستخدم لتثبيت بوابة خلفية على جهاز الكمبيوتر الخاص به، ما يلغي فعلياً أي "عزل هوائي". هذا التطور يضع ضغطًا إضافيًا على المستخدمين لتبني يقظة متزايدة ويثير تساؤلات حول مدى كفاية بروتوكولات الأمان الحالية التي تركز فقط على أجهزة المحافظ دون معالجة الثغرات في التفاعل مع المستخدمين.
رؤية Glitch4Techs
تُثبت حملة التصيد هذه أن الأمن السيبراني يظل نقطة ضعف حاسمة، حيث لا يمكن لأي قدر من صلابة الأجهزة أن يعوض عن فشل الوعي البشري. إن استغلال المهاجمين لحادثة سرقة 88.6 مليون دولار سابقة من محافظ COLDCARD لا يمثل ذروة في الهندسة الاجتماعية فحسب، بل يؤكد أن الخوف والإلحاح يمكن أن يدفعا المستخدمين إلى تجاهل مبادئ الأمن الأساسية. الادعاء الكاذب بأن العملية "معزولة هوائياً" في رسالة التصيد يؤكد فهم المهاجمين العميق لمخاوف المستخدمين، مما يبرهن على أن عامل الثقة يظل هو الأضعف. الحكم قاسٍ: COLDCARD، كمنتج، أثبتت فشلاً متكرراً في توفير الأمان الشامل، أولاً عبر ضعف RNG وثانياً عبر عدم قدرة مجتمع مستخدميها على التمييز بين الإخطارات الحقيقية والمزورة في سياق الأزمة. الفشل الحاسم هو أن المستخدمين قاموا بتثبيت أداة وصول عن بُعد بشكل مباشر، متجاوزين جميع مزايا الأمان المادي للمحفظة.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



