كشفت تقارير أمنية حديثة عن حملة تصيّد موجّه (Spear-Phishing) تستهدف منظمات الطيران والفضاء في روسيا، مستخدمةً أسلوبًا متقنًا يقوم على انتحال هوية مؤسسة بحثية روسية مرتبطة بأنظمة الطيران. الحملة تعتمد على رسائل بريد إلكتروني مزيفة تحمل مرفقات محمية بكلمة مرور، لتبدو وكأنها فواتير تجارية مشروعة، بينما تخفي في داخلها برمجيات خبيثة تهدف إلى السيطرة على الأجهزة المستهدفة.
آلية الهجوم
وفقًا لمختبرات Seqrite Labs، فإن البريد الإلكتروني المزيف يُرسل من نطاق مقلّد يشبه نطاق المؤسسة الأصلية، ويحتوي على مرفق مشفر بكلمة مرور. عند فتح المرفق، يتم نشر حمولة إضافية على جهاز الضحية، تعمل على تثبيت برنامج AnyDesk بشكل خفي وتكوينه للوصول غير المراقب. كما يتم إرسال بيانات إعدادات AnyDesk إلى بريد إلكتروني يسيطر عليه المهاجمون، مما يمنحهم وصولًا دائمًا إلى النظام المصاب.
أهداف المهاجمين
التحليل يشير إلى أن الهدف الأساسي هو الحصول على وصول بعيد ومستمر إلى الأجهزة المستهدفة، عبر:
- تهيئة برنامج AnyDesk للوصول غير المراقب.
- استخراج بيانات التكوين وإرسالها إلى المهاجمين.
- تنفيذ آليات استمرارية لضمان بقاء السيطرة على الجهاز لفترات طويلة.
ارتباط بحملات سابقة
النشاط الأخير يتقاطع مع حملات موثقة سابقًا نُسبت إلى مجموعة Rare Werewolf المعروفة أيضًا باسم Librarian Ghouls، والتي سبق أن استهدفت منظمات في روسيا وبيلاروسيا وكازاخستان. هذه المجموعة معروفة باستخدامها لأساليب تصيّد متقدمة تستغل الثقة في المؤسسات المحلية لتضليل الموظفين وإقناعهم بفتح المرفقات الخبيثة.
دلالات أمنية
تكشف هذه الحملة عن استمرار اعتماد المهاجمين على الهندسة الاجتماعية كوسيلة رئيسية لاختراق المؤسسات الحساسة، خاصة في قطاعات استراتيجية مثل الطيران والفضاء. كما تؤكد أن استغلال أدوات الوصول عن بُعد مثل AnyDesk أصبح جزءًا من التكتيكات الشائعة لضمان السيطرة المستمرة على الأنظمة، وهو ما يفرض على المؤسسات تعزيز إجراءات التحقق من الرسائل الواردة وتطبيق سياسات صارمة لإدارة البرمجيات المسموح بها.






























