أعلنت Elastic Security Labs عن رصد برمجية خبيثة جديدة تحمل اسم TELEPUZ، بدأت بالانتشار منذ أواخر أبريل 2026 عبر مواقع مصابة بخدع ClickFix. هذه التقنية الاجتماعية تقوم بحقن أوامر خبيثة في الحافظة (clipboard hijacking) وتوجيه المستخدمين للصقها وتشغيلها في PowerShell، ما يؤدي إلى تنزيل حمولة ثانية وتنفيذها. الحمولة الثانية هي نسخة مكتوبة بلغة Go من برمجية Vidar Stealer، المعروفة بسرقة بيانات حساسة ونشر برمجيات إضافية، حيث تقوم بتنزيل ملف telepuz.dll وتشغيله عبر أداة rundll32.exe.
خصائص البرمجية وتقنيات الإخفاء
برمجية TELEPUZ مكتوبة بلغة C، وتتميز بخفة الحجم وبنيتها المعيارية، ما يشير إلى أنها من تطوير فرد أو فريق صغير يمتلك خبرة تقنية عالية. من أبرز تقنيات الإخفاء التي تستخدمها:
- تعليمات عشوائية بلا وظيفة حقيقية.
- تشفير السلاسل النصية.
- استدعاءات غير مباشرة للنظام.
- Import Name Hashing لتجاوز التحليل.
كما تجري البرمجية فحوصات مضادة للبيئات الافتراضية (Anti-VM) والتحقق من الموقع الجغرافي، حيث تتوقف عن العمل إذا اكتشفت أنها تعمل في بيئة تحليل أو في دول محددة من رابطة الدول المستقلة (CIS).
آلية التثبيت والتصعيد
بعد تجاوز الفحوصات، تبدأ البرمجية بمحاولات تعطيل أنظمة الحماية عبر:
- تعطيل Antimalware Scan Interface (AMSI).
- تعطيل Event Tracing for Windows (ETW).
- إزالة إشعارات DLL الخاصة بالتطبيقات.
ثم تقوم بإنشاء معرف فريد للضحية اعتمادًا على الرقم التسلسلي للأجهزة واسم الكمبيوتر وتاريخ تثبيت النظام. تتبع ذلك عملية تصعيد للامتيازات باستخدام تقنية COM elevation moniker، ثم محاولة الحصول على صلاحيات SYSTEM عبر سرقة رموز عمليات مثل svchost.exe وspoolsv.exe. بعد ذلك، تُسجل نفسها كخدمة ضمن النظام ليتم تحميلها تلقائيًا عبر svchost.exe.
الاتصال بالخوادم والسيطرة عن بُعد
تسعى TELEPUZ للتواصل مع خوادم التحكم (C2) عبر بروتوكول WebSockets مع خيار التشفير TLS، وتنتظر تعليمات المهاجمين لتنفيذ مجموعة واسعة من الأوامر، منها:
- تسجيل ضغطات المفاتيح.
- إدارة العمليات.
- التقاط صور للشاشة.
- حقن أوامر في المتصفحات.
- سرقة ملفات تعريف الارتباط.
كما تستخدم البرمجية تقنيات بديلة للحصول على عناوين خوادم احتياطية، مثل استخراج روابط مشفرة من ملفات تعريف على Telegram وSteam، أو عبر استعلامات DNS، وحتى من عقود ذكية على شبكة Polygon.
دلالات أمنية
يشير الباحثون إلى أن TELEPUZ قد تكون جزءًا من نموذج Malware-as-a-Service (MaaS) في مراحله الأولى، حيث يتم تطويرها وتحديثها بوتيرة سريعة مع حجم كبير من العينات المرفوعة يوميًا على VirusTotal. ورغم أن نطاقات الاستضافة محمية عبر Cloudflare، فقد تم تحديد بعض خوادم التحكم على مواقع مخترقة في البرازيل والهند، ما يعكس اعتماد المهاجمين على بنية تحتية غير تقليدية لإخفاء أنشطتهم.






























