كشفت مجموعة Blackpoint Adversary Pursuit Group (APG) عن برمجية خبيثة جديدة تُعرف باسم ChainScript RAT، يتم نشرها عبر أسلوب ClickFix الذي يستغل المستخدمين لدفعهم إلى تثبيت برمجيات مزيفة مثل Spotify أو Zoom أو Teams. هذه البرمجية تمثل نقلة نوعية في الهجمات السيبرانية لأنها تجمع بين تقنيات تقليدية وأخرى قائمة على البلوكتشين لتأمين البنية التحتية للهجوم.
كيف يبدأ الهجوم؟
الهجوم يبدأ من ملف MSI خبيث يتم تشغيله عبر أداة “msiexec.exe”، ويُخفي بداخله مراحل متعددة من PowerShell وVBScript. هذه المراحل تنشر مكونات البرمجية في مسارات تبدو مرتبطة بمنتجات مايكروسوفت داخل مجلد بعدها، يتم تشغيل وكيل ChainScript المكتوب بلغة JavaScript باستخدام بيئة Node.js، مع إنشاء مهام مجدولة لضمان الاستمرارية.
خصائص ChainScript RAT
- الوصول عن بُعد: يوفر وصولاً كاملاً عبر CMD وPowerShell.
- عمليات الملفات: قراءة، كتابة، رفع وتنزيل الملفات.
- التقاط الشاشة: تصوير نشاط المستخدم.
- إدارة المحافظ الرقمية: فحص تطبيقات ومحافظ العملات المشفرة على سطح المكتب والمتصفحات.
- تنفيذ جافاسكريبت عن بُعد: تشغيل تعليمات مباشرة على النظام المصاب.
دور البلوكتشين في البنية التحتية للهجوم
البرمجية تستخدم أسلوب EtherHiding عبر عقدة ذكية على شبكة Polygon لتحديد خوادم التحكم (C2). هذا يعني أن المهاجمين يستطيعون تبديل البنية التحتية بسهولة دون الحاجة لتغيير البرمجية نفسها، مما يعقد عملية الكشف التقليدية ويجعل تعطيل الهجوم أكثر صعوبة.
حملات ClickFix الأوسع
الهجمات الأخيرة لم تقتصر على ChainScript، بل شملت حملات أخرى مثل PasteSwitch التي استغلت حساب Reddit رسمي تابع لـ HBO Max لنشر إعلانات خبيثة. هذه الإعلانات وزعت برمجيات مثل MacSync وAtomic macOS Stealer (AMOS) على أجهزة macOS، بينما استهدفت أجهزة ويندوز ببرمجيات مثل Amatera Stealer وZigClipper.
- على macOS، استهدفت الحملات قطاعات التقنية والتطوير ومجتمعات العملات المشفرة.
- على ويندوز، انتشرت برمجيات سرقة البيانات وقواطع العملات الرقمية.
الدروس الأمنية
- تأمين سلاسل التوريد: أي خدمة تقبل صور HEIC/HEIF أو ملفات خارجية يجب أن تُعالج في بيئة معزولة.
- مراقبة نقاط النهاية: الأجهزة المستخدمة في التطوير أو إدارة البنية التحتية هي أهداف رئيسية ويجب مراقبتها بدقة.
- التحقق من الهوية: مشاركة تسجيل الدخول بين خدمات عامة وداخلية يزيد من المخاطر.
- استخدام البلوكتشين: اعتماد العقود الذكية كوسيلة لاكتشاف خوادم C2 يمثل تحدياً جديداً أمام فرق الأمن.





























