عملية “عودة التنين”: حملة صينية تستهدف النظام الضريبي الهندي

في سياق تصاعد الهجمات السيبرانية المرتبطة بجهات صينية، كشفت شركة Seqrite Labs عن حملة معقدة تحمل اسم “Operation DragonReturn”، تستهدف دافعي الضرائب في الهند، بما في ذلك الأفراد، المحاسبين، وفِرق المالية في الشركات، عبر برمجية خبيثة من نوع DcRAT تهدف إلى سرقة البيانات الحساسة وإحكام السيطرة عن بُعد على الأجهزة المصابة.

أسلوب الهجوم: انتحال رسمي وتصيد ضريبي

بدأت الحملة في 18 مايو 2026، متزامنة مع موسم تقديم الإقرارات الضريبية في الهند. يعتمد المهاجمون على رسائل تصيّد موجهة (Spear-Phishing) تتظاهر بأنها صادرة عن مصلحة الضرائب الهندية، مستخدمين وثائق دقيقة تتضمن إشارات قانونية حقيقية ومحتوى ثنائي اللغة لإضفاء المصداقية. تتضمن الرسائل روابط خبيثة داخل ملفات PDF، تقود الضحية إلى موقع مزيف (“govtop[.]one/incometax”) يطلب تنزيل أداة وهمية لتقديم الإقرارات، لكنها في الواقع مصممة لتحميل مكتبة DLL خبيثة (“nvdaHelperRemote.dll”) تعمل على حقن حمولة إضافية في الذاكرة.

مراحل العدوى وتثبيت البرمجية

بعد تشغيل الأداة المزيفة، يقوم البرنامج الخبيث بتنفيذ سلسلة من الخطوات:

  • الحصول على صلاحيات إدارية عبر نافذة UAC.
  • التحقق من بيئة التشغيل لتجنب التحليل الأمني.
  • تنزيل صورة JPG من خادم محدد مسبقًا (“204.194.48[.]250”) واستخدامها كحاوية لإخفاء حمولة ثانوية بحجم 504 كيلوبايت.
  • نسخ نفسه باسم “Mixed Reality.exe” وإنشاء خدمة نظام باسم “MixedSvc” لضمان التشغيل التلقائي عند بدء النظام.

هذا السلوك يثبت أن العينة تعمل كـ Downloader وInstaller، مستخدمة تقنيات إخفاء الحمولة داخل الصور وإنشاء خدمات ويندوز لضمان الوصول المستمر.

نشر برمجيات متعددة: DcRAT وGh0st RAT

يقوم الملف التنفيذي “Mixed Reality.exe” بنشر حمولة مزدوجة:

  • الأولى: محمل برمجي مكتوب بـ .NET يعطل آليات الفحص الأمني مثل AMSI، ويثبت برمجية DcRAT على الجهاز.
  • الثانية: أداة خبيثة لالتقاط صور الشاشة وإرسال البيانات إلى خادم خارجي (“kkxqbh[.]top”).

في تحليل لاحق، رصدت شركة Cyderes سلاسل عدوى مشابهة تستهدف مستخدمين هنود عبر مواقع مزيفة، حيث تم نشر مشتقات من Gh0st RAT ونسخ من AsyncRAT، ما يعزز فرضية ارتباط الحملة بمجموعة Silver Fox الصينية التي سبق أن استخدمت Gh0st RAT وValleyRAT في حملات ضريبية مشابهة.

دلالات أمنية وتكتيكات متقدمة

تشير البنية المعقدة للهجوم إلى مستوى عالٍ من النضج العملياتي، حيث يعتمد المهاجمون على:

  • سلاسل عدوى متعددة المراحل تجمع بين الهندسة الاجتماعية واستغلال ثغرات النظام.
  • إخفاء الحمولة داخل الصور (Polyglot Image) لتجاوز الفحص الأمني.
  • استراتيجية زرع حمولة مزدوجة عبر قنوات C2 منفصلة لضمان البقاء حتى عند اكتشاف أحد المكونات.
  • حقن عبر جميع جلسات المستخدم لضمان السيطرة على السياق التفاعلي والخدمات في آن واحد.

هذه التكتيكات تؤكد أن الهدف يتجاوز مجرد الربح المالي، ليشمل جمع المعلومات الاستخباراتية وسرقة بيانات الاعتماد بشكل منهجي.

محمد طاهر
محمد طاهر
المقالات: 1735

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.