كشفت منصة ANY.RUN للتحليل التفاعلي للبرمجيات الخبيثة عن حملة نشطة تحمل اسم PhantomEnigma، استغلت أكثر من 20 موقعاً حكومياً برازيلياً لتحويلها إلى قنوات لنشر البرمجيات الخبيثة. الهجوم بدأ عبر مستندات مزيفة تحمل طابع الشرطة مثل “Ofício Polícia Civil” أو “Procuração Digital”، بعضها احتوى على رموز QR وأخرى أحالت المستخدمين إلى روابط تبدو وكأنها موارد حكومية شرعية. الأخطر أن رسائل البريد الإلكتروني المرسلة كانت تمر عبر صناديق بريد مخترقة وتنجح في اجتياز فحوصات SPF وDKIM وDMARC، ما منحها مصداقية أكبر من رسائل التصيّد التقليدية.
المواقع الحكومية المخترقة
من بين الأنظمة التي تم رصدها:
- timon.ma.gov[.]br
- loginam.sesp.es.gov[.]br (الأمن العام)
- aplicacao.cbm.mt.gov[.]br (الدفاع المدني)
- prodoc.ap.gov[.]br
هذه البوابات الشرعية، سواء كانت بلدية أو أمنية أو قضائية، استُخدمت في مراحل مختلفة من سلسلة العدوى، ما ساعد الباحثين على ربط أنشطة بدت في البداية غير مرتبطة.
تطور حملة PhantomEnigma
تظهر التحليلات أن الحملة تطورت على مسارين رئيسيين:
- التسليم: انتقلت من استهداف البنوك في 2025 إلى استغلال مواقع حكومية وصناديق بريد رسمية في 2026، ما منحها قناة أكثر موثوقية للوصول إلى الضحايا.
- الترسانة: تطورت البرمجية من إضافة متصفح بسيطة إلى باب خلفي معياري يعتمد على Inno/Node.js قادر على تنفيذ JavaScript وتحميل حمولات إضافية.
هذا المزيج يخلق فجوة في الرؤية الأمنية، حيث تقل الشبهات عند استخدام بنية تحتية موثوقة، بينما تتغير الحمولات بعد الإصابة، وت rotation سريع لعناوين C2 يجعل القوائم الثابتة غير فعالة.
سلسلة العدوى الكاملة
بمجرد تفاعل الضحية مع الطُعم، تتحرك الحملة عبر سلسلة متعددة المراحل:
- بريد تصيّد: مستند رسمي أو شرطي مزيف يصل إلى الضحية.
- بنية تحتية موثوقة: الرابط يعيد التوجيه عبر موقع حكومي مخترق أو نطاق شبيه بالشرطة.
- المُثبّت الخبيث: يبدأ العدوى عبر Inno Setup أو MSI.
- تطبيق Electron معدل: برنامج شرعي يُحمّل ملف index.js خبيث.
- تفعيل الباب الخلفي: جمع بيانات النظام، إنشاء معرف دائم، وتثبيت الاستمرارية.
- تسليم المرحلة الثانية: تنفيذ JavaScript أو تحميل أدوات سرقة بيانات، برامج إدارة عن بُعد، أو برمجيات إضافية.
- الأثر المؤسسي: سرقة بيانات اعتماد، وصول غير مصرح به، احتيال، كشف بيانات، وتعطيل العمليات.
قدرات الباب الخلفي
داخل تطبيقات معدلة مثل Boostnote، وجد الباحثون باباً خلفياً معيارياً يسمح بـ:
- جمع اسم الجهاز واسم المستخدم وتفاصيل النظام.
- إنشاء معرف دائم للجهاز وربط حملة محددة.
- تثبيت الاستمرارية عبر إعدادات الدخول.
- فحص الأوامر الجديدة كل 180 ثانية.
- تنفيذ JavaScript مباشرة عبر eval().
- تحميل وتشغيل حمولات تنفيذية إضافية.
- التواصل عبر بنى متعددة مع بنية تحتية متغيرة باستمرار.
هذا التصميم المعياري يمنح المهاجمين القدرة على تغيير الحمولة النهائية دون إعادة بناء سلسلة العدوى بالكامل.
تحذير للبنوك والوكالات العامة
تُظهر حملة PhantomEnigma كيف يمكن للمهاجمين تحويل البنية التحتية الموثوقة إلى ميزة تخفي. فالمجالات الحكومية الشرعية، البريد الإلكتروني الموثق، أو الملفات النظيفة قد تقلل الشبهات بينما تكون العدوى نشطة بالفعل. المخاطر لا تقتصر على جهاز واحد، بل تمتد إلى أنظمة داخلية وبيانات حساسة وعمليات مالية، بينما تؤدي التنبيهات المجزأة إلى تأخير الاستجابة. لذلك، يجب على فرق الأمن توفير قنوات آمنة للإبلاغ عن الرسائل الرسمية المشبوهة والتحقق منها بعمق، لوقف سرقة بيانات الاعتماد ومنع انتشار العدوى قبل أن تتحول إلى حادث مؤسسي واسع.






























