في كل مرة ترتفع فيها كلفة الدفاع، تعيد الجهات المهاجمة كتابة قواعد اللعبة. أحدث ما كشفته فرق بحثية في مجال التهديدات يوضح ذلك بجلاء: حملات متعددة الموجات تعتمد على الهندسة الاجتماعية وواجهات تبدو “شرعية” للمستخدمين، ثم تستغل ثغرات الثقة داخل بيئات الأعمال عبر توظيف برامج الإدارة عن بعد (RMM) لأغراض اختراق طويلة الأمد.

اللافت هنا ليس مجرد استخدام برمجيات تبدو مألوفة، بل تصميم المسار الهجومي كمنظومة متكاملة: رسائل بريدية أو صفحات تصيّد، ثم مُحمّلات متعددة الطبقات، ثم تثبيت وكيل يسمح للمهاجم بالتحكم عن بعد والتواصل المستمر. وفي حملة أخرى موازية، تستغل الجهات المهاجمة شغف اللاعبين عبر “غش” مزيف يطلق سلسلة إصابة في بيئة جافا لا تقتصر على سرقة البيانات بل تمتد إلى المراقبة والتحكم.

كيف تعمل حملة استغلال أدوات الإدارة عن بعد؟

بحسب تحليل فريق Securonix المرتبط بحملة عُرّفت باسم SMOKE#SCREEN، فإن المهاجمين اعتمدوا على قوالب خداع متكررة (multi-wave) تتخذ طابع تحديثات برمجيات معروفة، ومراجعة مستندات، وصيانة أنظمة—وكل ذلك بهدف دفع الضحية إلى تشغيل محتوى خبيث.

الهدف النهائي في هذه الحملة هو تثبيت وكيل ضمن عائلة برامج الإدارة عن بعد، تحديدًا ConnectWise ScreenConnect—وهو حل تستخدمه مؤسسات كثيرة لأغراض دعم تقنية المعلومات. الفكرة الجوهرية للأعداء هي استبدال “حصان طروادة مصمم خصيصًا” بنموذج يبدو أقرب إلى نشاط إداري شرعي، ما يرفع احتمال تجاوز بعض ضوابط الحماية التي تراقب سلوك البرمجيات الخبيثة التقليدية.

لماذا تعتبر أدوات RMM هدفًا جذابًا للمهاجمين؟

السبب عملي وبسيط: هذه الأدوات موجودة بالفعل داخل الشركات، وغالبًا تكون مسموحة ضمن السياسات أو مُدرجة في القوائم البيضاء. وعندما تُستخدم بشكل غير شرعي، تصبح “قناعًا” يختلط فيه سلوك المهاجم بسلوك الدعم الفني.

لفهم المصطلح بشكل مبسط: الإدارة عن بعد تساعد فرق تقنية المعلومات على الاتصال بالأنظمة وإدارتها. أما الهجوم فيحوّل هذا الاستخدام إلى وصول مستمر للجهة المهاجمة، مع إمكانية فتح جلسات سطح مكتب والتحكم في النظام.

للقراءة الموسعة حول مفاهيم قريبة، يمكن الرجوع إلى: Remote monitoring and management و Spear phishing.

سلسلة الهجوم: من التصيّد إلى تثبيت وكيل التحكم

تشير النتائج إلى أن مسار الإصابة يبدأ غالبًا عبر تصيّد موجّه (Spear phishing) يقدّم رابطًا أو ملفًا يبدو مرتبطًا بتحديثات مثل منتجات Adobe أو Zoom أو “مراجعة مستندات”. بعدها يتم تشغيل مُحمّل على شكل VBScript أو مكوّنات أخرى.

لكن ما يميز الحملة هو كثافة طبقات التحايل التي تقلل احتمال اكتشافها مبكرًا. فقبل تنفيذ الحمولة الفعلية، يقوم المُحمّل بإجراء فحوصات للبيئة—بما في ذلك التحقق من وجود أدوات تحليل أو بيئات افتراضية—ثم الإنهاء إذا تم رصد مؤشرات مخالفة.

فحوصات مضادة للتحليل: إشارة إلى نضج الهجوم

من أمثلة ما تم رصده ضمن فحوصات البيئة: وجود برامج مثل Wireshark (تحليل الشبكات)، Process Monitor (مراقبة العمليات)، أدوات المحاكاة/الافتراضية مثل VirtualBox و VMware Tools، إضافة إلى أدوات شائعة لدى الباحثين مثل Fiddler. هذه ليست “تفاصيل تقنية” فقط؛ بل تعكس فلسفة تشغيلية: إذا كانت البيئة تبدو كأنها مختبر تحليل، يتوقف الهجوم.

بعد اجتياز الفحوصات، يقوم المُحمّل بتحميل حمولة لاحقة—وفقًا للتقارير—عبر أوامر برمجية تستدعي PowerShell لتنزيل مكوّنات مكتوبة بلغة ‏C# ثم تنفيذها. وفي بعض العينات، يظهر مسار بديل يعتمد على أرشيف مضغوط ينفذ دفعات (batch) تتضمن تعطيل مكونات أمنية، والتلاعب بآليات حماية مثل AMSI و SmartScreen، بالإضافة إلى محاولة رفع الصلاحيات عبر موجهات UAC.

خداع البنية التحتية: خوادم تجهيز مرحلي وتبديل مسارات التحكم

وفقًا لنتائج Securonix، تم رصد خادم تجهيز مرحلي يعمل عبر تقنية WebDAV (ضمن سياق WsgiDAV) لمرحلة تحميل الحمولة وتقديم أوامر لاحقة.

الأكثر أهمية للمختصين: ربط إعدادات وكيل ScreenConnect بسلاسل تحكم متعددة (clusters) مرتبطة بقوالب خداع مختلفة—تحديث، مراجعة وثائق، “عارض مستندات”—ما يعني أن الحملة ليست نسخة واحدة ثابتة، بل نظام قابل للتكيف مع نوع الواجهة التي قدمها المهاجمون للضحية.

كما ورد أن بعض الصفحات الخادعة استُخدمت مع روابط استضافة مصنفة ضمن القوائم المسموحة في بيئات كثيرة (Allow-listed). هذا يوضح اتجاهًا متكررًا في الهجمات الحديثة: الاعتماد على منصات موثوقة لتقليل احتمالية الحجب.

الأثر الأمني: لماذا هذا النوع من الهجمات أخطر من “سرقة” البيانات فقط؟

في كثير من حملات الفدية أو سرقة الحسابات، تكون النتيجة الأساسية هي الاستحواذ على بيانات أو تعطيل خدمات. أما في هذه الحالة، فالمهاجمون يحصلون على وصول إداري عن بعد قد يستمر بعد لحظة الإصابة الأولية.

  • استمرارية الوصول: تشغيل وكيل يتيح الاتصال وجلسات التحكم.
  • الاختلاط مع السلوك الشرعي: لأن الأداة المستخدمة قد تكون نفسها المستخدمة من فريق تقنية المعلومات.
  • صعوبة التحقيق: عند غياب بصمات “برمجيات خبيثة” واضحة، قد تبدو العملية كأنها دعم تقني.
  • توسّع الهجوم: الوصول عن بعد يعني القدرة على تنفيذ إجراءات لاحقة مثل نشر برمجيات إضافية أو جمع بيانات إضافية.

هذه الديناميكية تتماشى مع اتجاه أوسع في الصناعة: إساءة استخدام أدوات الإدارة الشرعية بدل الاعتماد على أدوات جديدة مصممة من الصفر. وللمزيد حول مفهوم “سلسلة الإمداد للهجمات” وطرق التخفيف، يمكن الرجوع إلى Defense in depth.

كيف ينبغي أن تتصرف المؤسسات؟ (توصيات قابلة للتطبيق)

توصي فرق البحث بمجموعة إجراءات عملية، ويمكن تلخيصها في ثلاث طبقات: تقليل السطح، كشف التلاعب، وإعادة ضبط الثقة.

1) تقليل الثقة في الملفات والوسائط غير المعروفة

  • تقييد تشغيل ملفات MSI غير الموقعة أو غير المعتمدة ضمن سياسات واضحة.
  • فرض فحص صارم عند تنزيل ملفات من روابط أو منصات قد تُستخدم كواجهة.

2) كشف سلوك العبث بالأدوات الأمنية وعمليات الرفع

  • مراقبة محاولات تغيير إعدادات الحماية أو العبث بواجهات مثل AMSI و SmartScreen.
  • تنبيه عند ظهور أنماط “تسلسل تلاعب” تجمع بين تعطيل الحماية ورفع الصلاحيات وبدء تحميلات بعيدة.
  • تدقيق أحداث الرفع عبر UAC ومحاولة تجاوزها.

3) تدقيق الاستخدام الشرعي لأدوات RMM

  • مراجعة السجلات المرتبطة بجلسات ScreenConnect ومرحل التحكم (relays) وربطها بالمستخدمين المصرح لهم فقط.
  • اعتماد ضوابط تحقق من “من أين” و“لماذا” تُستخدم الأداة: جهاز إداري معتمد، حساب معتمد، وقت معتمد.
  • تدقيق أي تشغيل لعمليات PowerShell أو cmd.exe ضمن سياق غير اعتيادي مقارنة بسلوك الدعم الفني المعتاد.

كمقاربة تنظيمية، يمكن الاستفادة من أطر مثل NIST SP 800-53 وNIST Cybersecurity Framework لتجسير الفجوة بين “السياسات” و“الاكتشافات العملية”.

حملة ثانية: “غش” ألعاب مزيف يطلق برنامج سرقة ومراقبة عبر جافا

بالتوازي مع قصة استغلال أدوات الإدارة عن بعد، حذرت Bitdefender من حملة مختلفة تستهدف مستخدمي الألعاب. الفكرة: ملفات تثبيت مزيفة تُقدَّم على أنها “غش” (Cheats) عبر منتديات وأوساط مجتمعات رقمية، ثم تُشغّل سلسلة إصابة متعددة المراحل في بيئة Java.

الحمولة النهائية—وفقًا للتقرير—تُصنّف كـ stealer (برنامج سرقة) مع قدرات مراقبة وتحكم: سرقة بيانات اعتماد، الاستيلاء على ملفات تعريف المتصفحات، استهداف حسابات منصات مثل Roblox و Minecraft، إضافة إلى بيانات محافظ العملات الرقمية، وقد تصل إلى تسجيل ضغطات المفاتيح وفتح كاميرا الويب ورفع لقطات شاشة.

ما يجعل هذا النوع من الهجمات ذا صلة حتى للشركات، هو أن الأجهزة المنزلية كثيرًا ما تتصل بحسابات عمل أو تُستخدم لإعادة تعيين كلمات المرور أو إدارة محافظ رقمية. أي اختراق هنا قد يتحول إلى بوابة لدخول أوسع.

لماذا تظل الهندسة الاجتماعية في الألعاب فعالة؟

اللاعبون يبحثون عن ميزة أو تجنب اكتشاف أنظمة مكافحة الغش. لذلك تُصبح “المنفعة المتوقعة” عاملًا نفسيًا قويًا. هذا لا يختلف كثيرًا عن تحديثات البرامج المزيفة في بيئات الشركات: المهاجم لا يحتاج إلى اختراق تقني معقد إذا استطاع جرّ المستخدم إلى تنفيذ خطوة خاطئة.

اتجاهات أوسع: من التشفير إلى استغلال الثقة والواجهات المسموحة

توضح الحالتان نمطًا متكررًا في تهديدات 2026: استخدام حزم مشفرة، وتبديل واجهات الاستضافة، والاعتماد على خدمات تُعد “مألوفة” أو أقل مراقبة. حتى عندما تختلف التقنية (RMM مقابل Java)، يبقى الهدف واحدًا: تقليل فرص الاكتشاف المبكر وزيادة زمن بقاء المهاجم داخل البيئة.

وللتأطير العام، يمكن النظر إلى هذه الهجمات ضمن إطار “التحايل على الضوابط” عبر مسارات متعددة. إذا كان الدفاع يعتمد على اكتشاف “البرمجيات الخبيثة” كقطعة واحدة، فإن المهاجمين يردون بطبقات: مُحمّلات، تشفير، تبديل مصادر، ثم استغلال أداة تبدو شرعية.

خلاصة وتحدٍ أمام فرق الأمن

أقوى درس من هذه التقارير هو أن الأمن السيبراني لم يعد يقتصر على منع “الاختراق” بقدر ما أصبح يتعلق بإدارة التحقق من الثقة داخل المؤسسة: من يشغّل؟ ما الذي تم تشغيله؟ لماذا تم تشغيله؟ ومتى يصبح سلوك الأداة غير طبيعي؟

ومع تزايد إساءة استخدام أدوات الإدارة عن بعد، يصبح السؤال العملي الذي يجب أن يطرحه كل فريق أمن هو:

إذا ظهرت جلسة تحكم عن بعد باستخدام أداة يستخدمها فريق الدعم—كيف ستثبت أن هذه الجلسة شرعية 100%؟

شاركنا: ما الضابط الأكثر صعوبة لديكم في اكتشاف إساءة استخدام أدوات الإدارة عن بعد—الأدلة السجلّية، أم ربط النشاط بالمستخدمين المصرح لهم، أم تصميم قواعد الكشف دون تعطيل العمل اليومي؟

مصادر للاطلاع:
Securonix،
Bitdefender،
NIST Cybersecurity Framework،
Spear phishing (ويكيبيديا)

https://x.com/CYBRAT_NET |
https://www.facebook.com/Cybrat.NET

وسوم مقترحة: #أمن_سيبراني #هندسة_اجتماعية #إدارة_عن_بعد #تحقيق_حوادث #حماية_المنظمات


اكتشف المزيد مع سيبرات

اشترك ليصلك أحدث المنشورات على بريدك الإلكتروني

Leave a Reply

Your email address will not be published. Required fields are marked *

المقالات الرائجة