تسريب 30 حرفاً من برنامج تجسس Python مكشوفاً عبر HTTP

كشف تحليل لملف `traffic.pcapng` بتاريخ 2026-08-04T04:06:29Z عن تسرب بيانات حساسة جراء هجوم بسيط ببرنامج تجسس. يتضمن الملف 1348 حزمة تم اعتراضها خلال 41.831541 ثانية، حيث تظهر…
مقدمة تحليلية
كشف تحليل لملف `traffic.pcapng` بتاريخ 2026-08-04T04:06:29Z عن تسرب بيانات حساسة جراء هجوم بسيط ببرنامج تجسس. يتضمن الملف 1348 حزمة تم اعتراضها خلال 41.831541 ثانية، حيث تظهر محاولة اختراق على مضيف الضحية `192.168.1.141`. قام هذا المضيف بتنزيل برنامج تسجيل ضغطات المفاتيح `updates.py` من خادم يتحكم فيه المهاجم `byte-lotus-hotel.thm:8080`، والذي يحل إلى العنوان `34.41.103.191`. استخدم البرنامج مخطط تشفير XOR أحادي البايت فعالاً ومشفراً بـBase64 لتسريب 30 حرفاً من ضغطات المفاتيح، مخفياً إياها ضمن رأس `Cookie` في طلبات HTTP GET.
يكشف هذا الحادث عن إهمال أمني أساسي، حيث تم اعتراض بيانات حساسة بسبب اعتماد قناة C2 غير مشفرة بالكامل. بروتوكول HTTP كشف عن 62 إطاراً بحجم 37862 بايت، بينما شكلت اتصالات TLS 228 إطاراً و133744 بايت، إلى جانب حركة مرور UDP وNULL/Loopback.
التحليل التقني
بدأت سلسلة الهجوم بتنزيل عادي للملف `updates.py` في الإطار رقم 16 بواسطة `192.168.1.141` باستخدام وكيل المستخدم `Chrome/149.0.0.0...`. تم استضافة الملف على `/temp/updates.py` من `byte-lotus-hotel.thm:8080`. بعد ذلك، بدءاً من الإطار رقم 391، بدأ مضيف الضحية بإرسال حوالي 30 طلباً من نوع GET / إلى الخادم ذاته. كل طلب كان يتزامن مع ضغطة مفتاح واحدة تقريباً، واستخدم وكيل مستخدم مخصصاً هو `Mozilla/5.0 (Windows NT 10.0; Win64; x64) ByteLotusClient/1.1`.
بعد استخراج النص البرمجي `updates.py`، تأكد أنه برنامج تسجيل ضغطات مفاتيح يستند إلى مكتبة `pynput` في Python. تم تكوينه لإرسال البيانات إلى `http://byte-lotus-hotel.thm:8080/`. يستخدم البرنامج مفتاح XOR مبرمجاً مسبقاً هو `H0t3lSt@ff0NlyK3epS3cr3t!`. ومع ذلك، نظرًا لأن وظيفة `sendltr` تعالج حرفًا واحدًا في كل مرة، فإن التشفير الفعلي لـXOR يعتمد فقط على البايت الأول من المفتاح (`key[0]`، وهو الحرف 'H' أو القيمة 0x48). يتم تشفير كل حرف بشكل فردي باستخدام هذا البايت الوحيد، ثم يتم ترميزه بـBase64، ويُرسل كقيمة لـ`hotel_sess_state` ضمن رأس `Cookie` في طلبات GET. أكد استعادة 30 قيمة `hotel_sess_state` من الحزم وإعادة تطبيق عملية فك التشفير ذاتها (Base64 ثم XOR مع `key[0]`)، أن الضحية كان يكتب مباشرةً "THM{[REDACTED]}".
تتضمن نقاط الضعف الرئيسية المستغلة في هذا الهجوم:
- قناة C2 تعمل عبر HTTP بالنص الواضح، مما يجعل جميع عمليات التسريب مرئية.
- تشفير XOR ضعيف وفعلياً أحادي البايت، حيث يتم استخدام `key[0]` فقط.
- قناة تسريب بيانات متوقعة تعتمد على رأس `Cookie` في طلبات `GET /` الثابتة.
- تسليم الحمولة عبر هندسة اجتماعية، بتسمية `updates.py` من خادم تحديث فندق مزيف.
السياق وتأثير السوق
يكشف هذا الهجوم عن فشل أساسي في تطبيق ضوابط أمنية بدائية، متجاوزاً بذلك الحاجة إلى استغلال نقاط ضعف معقدة. فبينما يركز قطاع الأمن السيبراني على تهديدات APT وهجمات سلسلة التوريد المتطورة، تظل نقاط الضعف مثل قناة C2 التي تعمل ببروتوكول HTTP المكشوفة أمراً بالغ الخطورة. يُعد هذا تراجعاً عن المعيار الصناعي الحالي الذي يتطلب استخدام HTTPS لجميع اتصالات C2 والتحديثات، إلى جانب التوقيع الرقمي للبرامج والتحقق من التجزئات لضمان سلامة الملفات. المقارنة هنا ليست مع منافس معين، بل مع الحد الأدنى من البروتوكولات الأمنية التي يجب أن تكون مطبقة في أي بيئة. غياب هذه الضوابط الأساسية يضع الأنظمة في فئة أقل أماناً بكثير مما كانت عليه قبل عقد من الزمن، عندما كانت قنوات HTTP المكشوفة أكثر شيوعاً.
كان المعيار بالأمس يتطلب التشفير لنقل البيانات الحساسة، واليوم يُعد HTTP المكشوف نقطة ضعف حرجة. يسمح هذا النوع من الهجمات بالتسلل إلى الشبكات التي لم يتم تطبيق سياسات صارمة عليها لاكتشاف حركة مرور HTTP الصادرة إلى مضيفين غير مصرح بهم. تُشكل هذه الثغرة تحدياً خاصاً لأنظمة المراقبة الأمنية (مثل EDR) التي قد تركز بشكل مفرط على اكتشاف التوقيعات بدلاً من مراقبة السلوكيات غير الطبيعية، مثل برامج اعتراض لوحة المفاتيح العالمية (مثل `pynput` أو `SetWindowsHookEx`) أو أنماط النزوح الشبيهة بالمنارات. الشركات التي تفشل في فرض سياسات أمنية صارمة، أو التي لا تقوم بمراقبة دقيقة لحركة المرور الصادرة غير المشفرة، تخسر أمام أبسط التهديدات، مما يعرض بياناتها الحساسة لخطر الفضح دون الحاجة إلى اختراقات معقدة.
رؤية Glitch4Techs
يمثل هذا الحادث إخفاقاً جذرياً في الضبط الأمني التنظيمي، وليس مؤشراً على تهديد متقدم. إن مخطط التشفير، الذي اعتمد حصرياً على `key[0]` (0x48) من أصل مفتاح بحجم 25 بايت، جعل المفتاح بأكمله بلا فائدة تذكر. هذا العيب التقني الملموس، بالإضافة إلى قناة C2 عبر HTTP المكشوفة تماماً والتسليم القائم على الهندسة الاجتماعية البدائية، يؤكد وجود إهمال منهجي للمبادئ الأمنية الأساسية. إنها حقيقة ثابتة أن أبسط أساليب الهجوم تظل فعالة ضد الأهداف التي تفتقر إلى الضوابط الأساسية الكافية.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.
مقالات قد تهمك

N-able N-central: ثغرة CVE-2026-18577 تستغل بهجمات تجاوز مصادقة

Cisco FMC: ثغرة CVE-2026-20316 قيد الاستغلال النشط

Anthropic تخترق منظمات وعيب Coldcard يسفر عن 88.6 مليون دولار خسائر
