برمجية QuimaRAT: حصان طروادة جديد متعدد المنصات بنموذج MaaS

كشف باحثو الأمن السيبراني عن ظهور حصان طروادة جديد يُعرف باسم QuimaRAT مكتوب بلغة Java، يتميز بقدرته على العمل عبر أنظمة التشغيل Windows وLinux وmacOS، ويُسوّق وفق نموذج البرمجيات كخدمة (MaaS)، ما يجعله متاحاً للمهاجمين باشتراكات تبدأ من 150 دولاراً شهرياً وصولاً إلى 1,200 دولار للاستخدام مدى الحياة.

بنية معمارية مرنة

تم تصميم QuimaRAT وفق بنية معيارية (Modular Architecture) تسمح بإضافة أو إزالة أو تحديث المكونات عبر خوادم التحكم (C2) باستخدام مكونات مشفرة. كما يوفر Quima Builder خيارات متعددة لتوليد ملفات تنفيذية بصيغ مختلفة مثل JAR وEXE وAPP وBAT وVBS، ما يسهل على المهاجمين نشره في بيئات متنوعة.

أدوات متكاملة ضمن الحزمة

المطور يقدّم أربع أدوات رئيسية ضمن ما يُعرف بـ Quima Suite:

  • Quima Control (QuimaRAT): أداة التحكم عن بُعد مع أكثر من 74 وحدة لويندوز و46 وحدة لأنظمة Linux وmacOS.
  • Quima Builder: أداة بناء وتشغيل تدعم صيغ متعددة مثل DOCM وXLSM وJS وCPL.
  • Quima Loader: خدمة تحميل عبر ذاكرة المتصفح، قادرة على تمرير الحمولة الخبيثة عبر صفحات وهمية مثل فحص CAPTCHA أو تحديثات مزيفة.
  • Quima Dropper: مولّد حمولة عبر HTML/SVG.

اللافت أن Quima Loader يستغل ثقة المتصفح عبر تحميل ملف صغير “نظيف” ثم يستدعي الحمولة المخزنة في ذاكرة المتصفح، متجاوزاً حماية SmartScreen في ويندوز.

تقنيات التسلل والاستمرارية

يعتمد QuimaRAT على مكتبات Java Native Access (JNA) للتفاعل مع واجهات أنظمة التشغيل منخفضة المستوى، ما يتيح له تنفيذ أوامر مباشرة عبر C/C++. كما يستخدم آليات مختلفة لضمان الاستمرارية:

  • Windows: مفاتيح التسجيل، المهام المجدولة، مجلد بدء التشغيل.
  • Linux: إدخالات autostart ومهام crontab.
  • macOS: ملفات LaunchAgent plist.

إضافة إلى ذلك، يدعم آلية تحديث ديناميكية لعناوين خوادم C2 عبر Pastebin، ما يمنحه مرونة في تغيير البنية التحتية دون الحاجة لإعادة بناء البرمجية.

قدرات متقدمة

يتيح QuimaRAT للمهاجمين مجموعة واسعة من الوظائف:

  • تنفيذ أوامر عن بُعد.
  • نقل الملفات وتثبيت مكونات إضافية.
  • سرقة بيانات الاعتماد.
  • مراقبة الحافظة والويب كام.
  • تنفيذ تعليمات برمجية بدون ملفات (Fileless Shellcode Execution) على أنظمة ويندوز.

كما يتضمن آلية Binder لتشغيل حمولة إضافية أو تطبيق وهمي بجانب العملية الرئيسية، إضافة إلى نظام مراقبة (Watchdog) يحافظ على الاتصال بالخادم ويعيد الاتصال عند انقطاعه.

دلالات أمنية

تحليل شركة LevelBlue أشار إلى أن QuimaRAT ليس مجرد برمجية ثابتة، بل منصة معيارية متكاملة، مدعومة بتقنيات إخفاء مثل ProGuard Obfuscation وMaven Shade Relocation، ما يجعل من الصعب رصده عبر البصمات التقليدية. هذا التطور يعكس اتجاهاً متزايداً نحو خدمات البرمجيات الخبيثة الجاهزة، حيث يحصل المهاجمون على أدوات متقدمة بأسعار منخفضة نسبياً، ما يرفع مستوى التهديدات ضد المؤسسات والأفراد على حد سواء.

محمد وهبى
محمد وهبى
المقالات: 1272

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.