كشفت شركة Kaspersky الروسية للأمن السيبراني عن برمجية خبيثة جديدة تحمل اسم GoSerpent، جرى استخدامها منذ أواخر 2025 في هجمات تجسس إلكتروني ضد كيانات حكومية ودبلوماسية في جنوب شرق آسيا. الهدف الأساسي لهذه البرمجية هو الحصول على وصول طويل الأمد إلى الأنظمة المستهدفة وجمع معلومات حساسة. البرمجية تتصل بخادم خارجي وتقوم بتنزيل حمولة ثانية مخصصة لجمع البيانات الحساسة وتفريغ بيانات الاعتماد من النظام، ما يتيح للمهاجمين السيطرة على بيئات العمل الحساسة.
أدوات مساندة وتقنيات متقدمة
من أبرز الأدوات التي استخدمتها الهجمات:
- ThumbcacheService لجمع الملفات الحساسة وتخزينها استعدادًا لتهريبها.
- Mimikatz لتفريغ بيانات الاعتماد من عملية LSASS.
- QuarksDumpLocalHash لاستخراج كلمات مرور الحسابات المحلية من سجل النظام.
- McMx RAT، نسخة خفيفة من GoSerpent توفر بروكسي SOCKS5 ونقل الملفات والوصول إلى الطرفية عن بُعد.
في مايو 2026، عاد المهاجمون إلى البيئات المصابة ونشروا مجموعة جديدة من الأدوات، منها:
- Stowaway RAT بقدرات متقدمة مثل النفق العكسي والوصول عبر SSH.
- TmcLoader وحدة تحميل بلغة C++ تحتوي على حمولة مشفرة.
- TmcPayload لتهريب البيانات الحساسة المخزنة على أجهزة الضحايا.
آلية عمل البرمجية
تعمل GoSerpent عبر استقبال أوامر مشفرة ومشفرة بـ Base64 تتضمن عنوان خادم التحكم وكلمة مرور الاتصال. بعد فك التشفير، يتصل الباب الخلفي بالخادم عبر قناة مشفرة، حيث يُستخدم SHA256 لكلمة المرور كمفتاح تشفير. من بين الأوامر التي تدعمها البرمجية:
- تنبيه الخادم بوجود إصابة نشطة.
- فتح أو إغلاق منافذ استماع.
- الاتصال بخوادم بعيدة.
- تشغيل طرفية على الجهاز المصاب.
- رفع أو تنزيل ملفات.
- إنشاء بروكسي SOCKS5 لتوجيه حركة المرور عبر الأجهزة المخترقة.
هذه القدرات تمنح المهاجمين إمكانية الوصول إلى شبكات إضافية مع إخفاء هوياتهم الحقيقية.
ارتباطات مع حملات سابقة
تشير Kaspersky إلى أن حملة GoSerpent تشترك في خصائص تقنية وتنظيمية مع مجموعة TetrisPhantom التي وثقتها الشركة في أكتوبر 2023، والتي استهدفت كيانات حكومية في منطقة آسيا-المحيط الهادئ باستخدام أقراص USB آمنة مشفرة لنقل البيانات بين الأجهزة. كما أن الهجمات الأخيرة أظهرت تخطيطًا متقدمًا عبر سلسلة أدوات تبدأ من ThumbcacheService وصولًا إلى TmcLoader/TmcPayload، ما يعكس استراتيجية طويلة الأمد في جمع البيانات وتهريبها.
هجمات موازية من DoNot Team
في سياق متصل، كشفت شركة Cyderes Howler Cell عن عملية تجسس إلكتروني نفذتها مجموعة DoNot Team ضد مؤسسات عسكرية ودفاعية في بنغلاديش. الهجوم اعتمد على رسائل spear-phishing مرفقة بوثائق RTF خبيثة، تقوم بجلب وحدات VBA macro عبر حقن قوالب عن بُعد، مع تقييد جغرافي لضمان وصول الحمولة فقط إلى الضحايا المستهدفين. البرمجية اللاحقة (ejtest.dll) وفرت قدرة على تنزيل وحدات إضافية، ما يعكس أسلوبًا مشابهًا في بناء سلاسل هجوم متعددة المراحل.






























